Datenschutz- und Sicherheitsplan für Daten von Stock-Trak Inc.

  1. Beschreiben Sie, wie Sie die geltenden vertraglichen Anforderungen an Datensicherheit und Datenschutz während der Laufzeit des Vertrags umsetzen werden.
    • Die Daten von Stock-Trak werden in einer sicher verwalteten Hosting-Einrichtung mit Typ 2, SOC 2 gespeichert. Die personenbezogenen Daten der Studierenden werden nach 1 Jahr Inaktivität automatisch gelöscht. Stock-Trak hat bestimmte Mitarbeiter benannt, die für die Einhaltung der Datenschutz- und Sicherheitsvereinbarungen verantwortlich sind und sich zugleich darum bemühen, nationale Standards für Datenschutz und Datensicherheit einzuhalten. Das Managementteam von Stock-Trak hat die erforderlichen Ressourcen bereitgestellt, um sicherzustellen, dass diese Ziele fortlaufend umgesetzt und erreicht werden.
  2. Geben Sie die administrativen, operativen und technischen Schutzmaßnahmen und Verfahren an, die Sie zum Schutz personenbezogener Daten eingerichtet haben.
    • Stock-Trak hat Verfahren eingeführt, um sicherzustellen, dass nur ein Mindestmaß an personenbezogenen Daten von Studierenden erhoben wird. Die Daten sind durch eine Firewall geschützt und zudem bei der Übertragung und im Ruhezustand verschlüsselt. Alle Mitarbeitenden werden in Datensicherheits- und Datenschutzverfahren geschult und haben Vertraulichkeitsvereinbarungen unterzeichnet. Stock-Trak lässt regelmäßig Sicherheitsprüfungen durch unabhängige Dritte durchführen und ergreift anschließend Maßnahmen zur Behebung etwaiger festgestellter Schwachstellen.
  3. Gehen Sie auf die Schulungen ein, die Ihre Mitarbeitenden und etwaige Nachunternehmer, die im Rahmen des Vertrags Leistungen erbringen, zu den bundes- und landesrechtlichen Vorschriften erhalten haben, die die Vertraulichkeit personenbezogener Daten regeln.
    • Wir verlangen, dass alle Mitarbeitenden ein Schulungsprogramm zur Sensibilisierung für Sicherheit absolvieren und zusätzlich bei Bedarf Schulungen zu spezifischen sicherheitsrelevanten Themen besuchen.
  4. Beschreiben Sie die vertraglichen Prozesse, die sicherstellen, dass Ihre Mitarbeitenden und etwaige Nachunternehmer zumindest durch eine schriftliche Vereinbarung an die Anforderungen des Vertrags gebunden sind.
    • Alle Mitarbeitenden sind verpflichtet, Vertraulichkeitsvereinbarungen zu unterzeichnen sowie zu bestätigen, dass sie die Sicherheitsschulung abgeschlossen haben. Stock-Trak hat außerdem Vereinbarungen mit allen Drittanbietern abgeschlossen, die möglicherweise Zugriff auf personenbezogene Daten haben.
  5. Geben Sie an, wie Sie mit etwaigen Vorfällen im Bereich Datensicherheit und Datenschutz umgehen werden, die personenbezogene Daten betreffen, und beschreiben Sie alle spezifischen Pläne, die Sie eingerichtet haben, um Datenschutzverletzungen und/oder unbefugte Offenlegungen zu erkennen und Ihren Verpflichtungen zur Meldung von Vorfällen an die EA nachzukommen.
    • Stock-Trak hat einen formellen Notfallreaktionsplan erstellt, um einen klar definierten, strukturierten Ansatz für den Umgang mit Sicherheitsverletzungen bereitzustellen.
  6. Beschreiben Sie, wie Daten an die EA übergeben werden, wenn Sie sie zur Erfüllung Ihrer vertraglichen Verpflichtungen nicht mehr benötigen, sofern zutreffend.
    • Personenbezogene Daten werden nach 1 Jahr Inaktivität oder innerhalb von 30 Tagen auf schriftliche Anforderung einer EA gelöscht.
  7. Beschreiben Sie Ihre sicheren Vernichtungsverfahren und wie der EA eine entsprechende Bestätigung erhält.
    • PII wird nach 1 Jahr Inaktivität gelöscht. Stock-Trak stellt auf Anfrage eines EA eine schriftliche Bestätigung darüber aus, dass die PII gelöscht wurde.
  8. Erläutern Sie, wie Ihr Programm bzw. Ihre Praktiken zur Datensicherheit und zum Datenschutz mit den geltenden Richtlinien des EA übereinstimmen.
    • PII-Daten sind innerhalb einer sicheren Einrichtung mit SOC-Typ-II-Zertifizierung geschützt. Alle PII-Daten sind verschlüsselt und nur für befugtes Personal zugänglich, das entsprechend geschult ist und sich zur Vertraulichkeit verpflichtet hat. Stock-Trak gibt PII-Daten nicht an Dritte weiter und löscht PII-Daten nach 12 Monaten Inaktivität oder auf schriftliche Anfrage eines EA. Stock-Trak verfügt über ein Team, das für Datensicherheit und Datenschutz verantwortlich ist, und führt zudem regelmäßig Sicherheitsaudits durch, um sicherzustellen, dass die entsprechenden Standards eingehalten werden.
  9. Erläutern Sie, wie Ihr Programm bzw. Ihre Praktiken zur Datensicherheit und zum Datenschutz in wesentlichen Punkten mit NIST CSF v1.1 unter Verwendung der untenstehenden Framework-Tabelle übereinstimmen
FunktionKategorieAntwort des Auftragnehmers
ERMITTELN (ID)Asset-Management (ID.AM): Die Daten, das Personal, die Geräte, die Systeme und die Einrichtungen, die es der Organisation ermöglichen, geschäftliche Zwecke zu erreichen, werden identifiziert und so verwaltet, dass sie ihrer relativen Bedeutung für die Unternehmensziele und die Risikostrategie der Organisation entsprechen.Stock-Trak nutzt die Dienste eines vollständig verwalteten Hosting-Anbieters. Server und Datenbanken befinden sich in einer Einrichtung mit SOC-2-Zertifizierung, die regelmäßigen Sicherheitsaudits unterzogen wird. Alle Server befinden sich hinter einer Firewall, und eingehender Datenverkehr muss zudem die DDOS-Schutz-Firewall von Imperva passieren. Nur autorisierte Mitarbeiter haben über eine sichere VPN-Verbindung Zugriff auf PII-Daten (erfordert Multi-Faktor-Authentifizierung und sichere Passwörter). Alle PII sind im Ruhezustand und bei der Übertragung verschlüsselt. Alle Mitarbeiter und Auftragnehmer mit Zugriff auf PII unterliegen unterzeichneten Vertraulichkeitsvereinbarungen und werden darin geschult, branchenübliche Sicherheitsrichtlinien und -verfahren einzuhalten. Die Server werden vollständig überwacht, und die Betriebssysteme werden bei Bedarf regelmäßig gepatcht. Alle Daten werden täglich extern gesichert.
Geschäftsumfeld (ID.BE): Die Mission, Ziele, Stakeholder und Aktivitäten der Organisation werden verstanden und priorisiert; diese Informationen werden genutzt, um Rollen, Verantwortlichkeiten und Entscheidungen zum Risikomanagement im Bereich Cybersicherheit zu steuern.Stock-Trak legt regelmäßig organisatorische Ziele, Vorgaben und Prioritäten fest. Ein Team ist eingerichtet, das alle Aspekte der Einhaltung von Branchenstandards für Datenschutz und Datensicherheit verwaltet. Das Team ist per E-Mail erreichbar unter privacy@stocktrak.com. Das Team nutzt außerdem 33. Drittanbieter für Cybersicherheit bei Bedarf ad hoc.   
Unternehmensführung (ID.GV): Die Richtlinien, Verfahren und Prozesse zur Steuerung und Überwachung der regulatorischen, rechtlichen, risiko-, umweltbezogenen und betrieblichen Anforderungen der Organisation sind bekannt und fließen in das Management von Cybersicherheitsrisiken ein.Stock-Trak hat Maßnahmen implementiert, darunter Richtlinien und Verfahren, um personenbezogene Daten (PII) vor Verlust, Missbrauch und unbefugtem Zugriff, Offenlegung, Veränderung und Zerstörung zu schützen. Wir verfügen über Sicherheitsrichtlinien, an die sich alle Mitarbeitenden halten müssen, sowie klar definierte Rollen für Informationssysteme, sowohl intern als auch bei unseren externen Auftragnehmern.
Risikobewertung (ID.RA): Die Organisation versteht das Cybersicherheitsrisiko für die betrieblichen Abläufe der Organisation, einschließlich Mission, Funktionen, Image oder Reputation, für die Vermögenswerte der Organisation und für Einzelpersonen.Stock-Trak arbeitet regelmäßig mit einem Cybersicherheitsunternehmen zusammen, um ein internes Audit durchzuführen, und behebt identifizierte Schwachstellen auf Grundlage einer Risikobewertung. Wir erhalten Informationen zu Bedrohungen und Schwachstellen aus verschiedenen Quellen und beheben Schwachstellen entsprechend dem ermittelten Geschäftsrisiko. Alle neuen Vereinbarungen zum Datenschutz werden vor ihrer Unterzeichnung von der Geschäftsleitung geprüft.
Risikomanagementstrategie (ID.RM): Die Prioritäten, Einschränkungen, Risikotoleranzen und Annahmen der Organisation werden festgelegt und zur Unterstützung betrieblicher Risikoentscheidungen verwendet.Stock-Trak arbeitet regelmäßig mit einem Cybersicherheitsunternehmen zusammen, um ein Audit zur Ermittlung von Schwachstellen durchzuführen. Wir bewerten die mit den Schwachstellen verbundenen Risiken, um unsere Risikotoleranz festzulegen, und beheben Probleme entsprechend.
Risikomanagement in der Lieferkette (ID.SC):
Die Prioritäten, Einschränkungen, Risikotoleranzen und Annahmen der Organisation werden festgelegt und zur Unterstützung von Risikoentscheidungen im Zusammenhang mit dem Management von Risiken in der Lieferkette verwendet. Die Organisation hat Prozesse zur Identifizierung, Bewertung und Steuerung von Risiken in der Lieferkette eingerichtet und umgesetzt.
Das Führungsteam von Stock-Trak ist über alle Risiken in der Lieferkette informiert und hat mit allen externen Anbietern vertragliche Vereinbarungen getroffen. Lieferanten und Drittanbieter-Partner werden regelmäßig neu bewertet, um sicherzustellen, dass sie ihre vertraglichen Verpflichtungen erfüllen.
SCHÜTZEN (PR)Identitätsmanagement, Authentifizierung und Zugriffskontrolle (PR.AC): Der Zugriff auf physische und logische Vermögenswerte sowie die zugehörigen Einrichtungen ist auf autorisierte Benutzer, Prozesse und Geräte beschränkt und wird entsprechend dem bewerteten Risiko unbefugten Zugriffs auf autorisierte Aktivitäten und Transaktionen gesteuert.Das Rechenzentrum von Stock-Trak erfordert den Zutritt per Ausweis, um den Zugang auf Personen zu beschränken, die diesen für ihre berufliche Funktion benötigen. Besucher müssen identifiziert und in die Einrichtung begleitet werden. Der Fernzugriff erfordert eine Zwei-Faktor-Authentifizierung und ist auf diejenigen beschränkt, die ihn benötigen. Diese eingeschränkten Mitarbeiter haben über eine sichere VPN-Verbindung Zugriff auf die Datenbank. Es gibt Prozesse, um benannten Mitarbeitern und Auftragnehmern Zugriff zu gewähren und diesen wieder zu entziehen.
Sensibilisierung und Schulung (PR.AT): Den Mitarbeitern und Partnern der Organisation werden Schulungen zur Sensibilisierung für Cybersicherheit angeboten, und sie werden darin geschult, ihre mit Cybersicherheit verbundenen Aufgaben und Verantwortlichkeiten im Einklang mit den entsprechenden Richtlinien, Verfahren und Vereinbarungen wahrzunehmen.Alle Mitarbeiter von Stock-Trak sind verpflichtet, ein anfängliches und fortlaufendes Schulungsprogramm zu Datenschutz und Sicherheit zu absolvieren, um personenbezogene Informationen zu handhaben. Alle Mitarbeiter verfügen über eindeutige Zugangsdaten, um über eine sichere VPN-Verbindung, die MFA umfasst, auf personenbezogene Informationen zuzugreifen; der Zugriff ist auf diejenigen Mitarbeiter beschränkt, die ihn im normalen Geschäftsbetrieb benötigen. Mitglieder des Führungsteams, des IT-Teams und des Entwicklungsteams sind Teil des Incident-Response-Teams und kennen die erforderlichen Maßnahmen für den Fall eines Cybersecurity-Vorfalls.
Datensicherheit (PR.DS): Informationen und Aufzeichnungen (Daten) werden im Einklang mit der Risikostrategie der Organisation verwaltet, um die Vertraulichkeit, Integrität und Verfügbarkeit von Informationen zu schützen.Die Datenbank von Stock-Trak wird in den Einrichtungen von TierPoint gehostet, und sowohl ruhende Daten als auch Daten während der Übertragung sind verschlüsselt. Diese sicheren Server werden gepatcht und mit verwalteten Endpunkten abgesichert. Es gibt Prozesse, um personenbezogene Daten nach 1 Jahr Benutzerinaktivität automatisch zu löschen. Für alle Datenzugriffe sind eindeutige Zugangsdaten erforderlich. Der IT-Spezialist führt ein aktuelles Inventar der Hardware- und Software-Assets und überwacht zudem die Kapazität sowie die vom System erzeugten Warnmeldungen.
Informationsschutzprozesse und -verfahren (PR.IP): Sicherheitsrichtlinien (die Zweck, Umfang, Rollen, Verantwortlichkeiten, Managementverpflichtung und Koordination zwischen organisatorischen Einheiten abdecken), Prozesse und Verfahren werden gepflegt und verwendet, um den Schutz von Informationssystemen und Vermögenswerten zu steuern.Stock-Trak sichert den Zugang zu seinem Rechenzentrum durch Ausweispflicht; Gäste und Besucher müssen identifiziert und auf dem Gelände begleitet werden. Der IT-Spezialist stellt sicher, dass Festplatten und andere ausgemusterte Speichermedien zerstört werden, um eine Wiederherstellung von Daten durch Unbefugte zu verhindern. Wir haben Prozesse eingerichtet, um personenbezogene Daten nach 1 Jahr Benutzerinaktivität zu löschen. Stock-Trak verfügt über eine Sicherungskonfiguration der Firewall-Appliance-Einstellungen. Wir haben eine Firewall-Appliance, die den gesamten eingehenden Datenverkehr scannt. Vor der Migration in die Produktion führen wir Tests auf unseren Staging-Systemen durch, und automatische Backups werden täglich von unserem Hosting-Dienstleister erstellt. Sowohl Stock-Trak als auch sein verwalteter Hosting-Dienstleister (derzeit TierPoint) beauftragen Cybersecurity-Unternehmen regelmäßig mit Sicherheitsprüfungen; die Ergebnisse der Sicherheitstests werden mit den relevanten Stakeholdern geteilt. Das Incident-Response-Team testet die Wiederherstellungspläne und überprüft die Ergebnisse jährlich, um sicherzustellen, dass der Plan die Anforderungen der Organisation erfüllt. Wenn Mitarbeiter und Nicht-Mitarbeiter das Unternehmen verlassen, informiert die Personalabteilung, damit Netzwerk- und E-Mail-Konten deaktiviert werden.
Wartung (PR.MA): Die Wartung und Reparatur von Komponenten industrieller Steuerungs- und Informationssysteme erfolgt im Einklang mit Richtlinien und Verfahren.Der IT-Spezialist von Stock-Trak stellt sicher, dass alle Systemkomponenten regelmäßig gewartet und im Hinblick auf die Qualitätskontrolle überwacht werden. Andere Standardwartungen (wie Betriebssystem-Patches und -Upgrades) werden von unserem Hosting-Dienstleister bei Bedarf durchgeführt.
Schutztechnologie (PR.PT): Technische Sicherheitslösungen werden verwaltet, um die Sicherheit und Ausfallsicherheit von Systemen und Vermögenswerten im Einklang mit den entsprechenden Richtlinien, Verfahren und Vereinbarungen sicherzustellen.Die technischen Sicherheitslösungen werden sowohl von Stock-Traks IT- und Sicherheitspersonal als auch von seinem professionell verwalteten Hosting-Dienstleister (derzeit TierPoint) betreut. TierPoint ist für die Wartung der Firewall, die Durchführung der täglichen Backups, die Überwachung der Server, das Einspielen regelmäßiger Patches und Updates usw. verantwortlich. Das System verwendet außerdem eine Imperva-Firewall zum Schutz vor DDoS-Angriffen und zum Herausfiltern nicht-menschlichen Datenverkehrs.
ERKENNEN (DE)Anomalien und Ereignisse (DE.AE): Anomale Aktivitäten werden erkannt und die potenziellen Auswirkungen von Ereignissen werden verstanden.Die IT-Spezialisten von Stock-Trak prüfen Protokolle und überwachen den Netzwerkverkehr und werden bei ungewöhnlichen Verkehrsmustern sowie anderen Netzwerkanomalien alarmiert. Der IT-Spezialist und das Entwicklungsteam untersuchen Warnmeldungen und leiten Ereignisse bei Bedarf an die Geschäftsleitung weiter, die den Incident-Response-Plan aktivieren kann. Wir können Verbindungen zu unseren Ressourcen in Echtzeit sehen, wobei Vorfälle je nach Sensibilität der betroffenen Daten untersucht werden. Wir haben Schwellenwerte festgelegt, um das Team bei Vorfällen zu alarmieren, sowie Richtlinien dafür, wann Probleme entsprechend eskaliert werden sollen.
Kontinuierliche Sicherheitsüberwachung (DE.CM): Das Informationssystem und die Vermögenswerte werden überwacht, um Cybersicherheitsereignisse zu identifizieren und die Wirksamkeit der Schutzmaßnahmen zu überprüfen.Alle wichtigen Netzwerkkomponenten werden rund um die Uhr an 365 Tagen im Jahr überwacht. Die Überwachung erfolgt durch den professionell verwalteten Hosting-Dienstleister von Stock-Trak in einem sicheren Rechenzentrumsbetrieb mit SOC 2, Typ 2. Die Imperva-Firewall und der DDoS-Schutz stellen eine zusätzliche Überwachungs- und Sicherheitsebene dar. Es sind Schwellenwerte festgelegt, die automatische Warnmeldungen auslösen. Protokolle werden regelmäßig auf Anomalien geprüft.
Erkennungsprozesse (DE.DP): Erkennungsprozesse und -verfahren werden gepflegt und getestet, um das Bewusstsein für anomale Ereignisse sicherzustellen.Stock-Trak verfügt über einen dedizierten IT-Spezialisten, der für die Identifizierung anomaler Aktivitäten verantwortlich ist. Wir führen Penetrationstests durch ein Cybersicherheitsunternehmen durch, um die Fähigkeit des Unternehmens zu bewerten, Angriffe zu erkennen. Die Geschäftsleitung ist für die Auswahl der durchzuführenden Behebungsmaßnahmen verantwortlich. Der Incident-Response-Plan umfasst Schritte zur Eskalation von Vorfällen an das Incident-Response-Team, das die relevanten Beteiligten sowie den Zeitpunkt bestimmt, zu dem Details des Vorfalls den betroffenen Parteien mitgeteilt werden. Wir übernehmen alle aus Tests und dokumentierten Vorfällen gewonnenen Erkenntnisse in unsere Sicherheitspraktiken.
REAGIEREN (RS)Reaktionsplanung (RS.RP): Reaktionsprozesse und -verfahren werden ausgeführt und aufrechterhalten, um auf erkannte Cybersicherheitsvorfälle reagieren zu können.Stock-Trak verfügt über einen Incident-Response-Plan, der im Falle einer Cybersicherheitsverletzung umgesetzt wird. Stock-Trak pflegt eine enge Arbeitsbeziehung mit seinem Managed-Hosting-Dienstleister sowie mit einem dritten Unternehmen, das auf Sicherheit und Datenschutz spezialisiert ist.3. Unternehmen, das auf Sicherheit und Datenschutz spezialisiert ist.
  Kommunikation (RS.CO): Reaktionsmaßnahmen werden mit internen und externen Stakeholdern koordiniert (z. B. externer Support durch Strafverfolgungsbehörden).Stock-Trak unterhält einen Incident-Response-Plan, der die Rollen und Verantwortlichkeiten der wichtigsten Teammitglieder und externer Parteien festlegt. Der Incident-Response-Plan beschreibt die Schritte zur Eskalation von Vorfällen je nach Schweregrad. Er enthält eine Kontaktliste aller Personen, mit denen wir vertragliche Vereinbarungen haben, falls es zu einer Sicherheitsverletzung kommen sollte.
Analyse (RS.AN): Analysen werden durchgeführt, um eine wirksame Reaktion sicherzustellen und Wiederherstellungsmaßnahmen zu unterstützen.Stock-Trak hat benannte Mitarbeitende (einschließlich der Geschäftsleitung). Der IT-Spezialist erhält Benachrichtigungen und entscheidet, ob ein Ereignis oder ein Vorfall untersucht werden muss. Ist keine Eskalation erforderlich, wird die Meldung geschlossen. Ereignisse und Vorfälle werden untersucht und triagiert, basierend auf der Sensibilität der betroffenen Daten und Assets. Das Führungsteam beauftragt bei Vorfällen, die eine forensische Untersuchung erfordern, ein Unternehmen für Cybersicherheit.
Eindämmung (RS.MI): Es werden Maßnahmen durchgeführt, um die Ausbreitung eines Ereignisses zu verhindern, seine Auswirkungen zu mindern und den Vorfall zu beheben.Die Mitglieder des Incident-Response-Teams unterhalten einen Incident-Response-Plan, der die notwendigen Schritte zur Eindämmung und Minderung von Vorfällen umfasst. Stock-Trak mindert das Risiko bereits erheblich, indem es seinen Kunden erlaubt, Konten ohne Angabe persönlicher Informationen zu registrieren.
Verbesserungen (RS.IM): Organisatorische Reaktionsmaßnahmen werden verbessert, indem Erkenntnisse aus aktuellen und früheren Erkennungs- und Reaktionsmaßnahmen berücksichtigt werden.Das Incident-Response-Team von Stock-Trak wird sich treffen, um alle gewonnenen Erkenntnisse nach einem Vorfall zu besprechen und den Incident-Response-Plan auf Grundlage der Ergebnisse eines sicherheitsrelevanten Vorfalls sowie der damit verbundenen Maßnahmen und Ergebnisse zu aktualisieren.
WIEDERHERSTELLEN (RC)Wiederherstellungsplanung (RC.RP): Wiederherstellungsprozesse und -verfahren werden ausgeführt und aufrechterhalten, um die Wiederherstellung von Systemen oder Vermögenswerten sicherzustellen, die von Cybersicherheitsvorfällen betroffen sind.Stock-Trak verfügt über einen klar definierten Plan, der die wichtigsten Rollen und Verantwortlichkeiten im Falle eines Cybersicherheitsvorfalls festlegt. Unsere Umgebung wird bei TierPoint gehostet, wo wir täglich Offsite-Backups erstellen. Im Katastrophenfall stellt TierPoint unsere Umgebung in einem seiner sekundären Rechenzentren wieder her, wo wir Daten aus dem letzten täglichen Backup zurückspielen können.
Verbesserungen (RC.IM): Wiederherstellungsplanung und -prozesse werden verbessert, indem Erkenntnisse aus vergangenen Vorfällen in zukünftige Maßnahmen einfließen.Das Incident-Response-Team von Stock-Trak wird nach jeder Reaktion auf einen Vorfall alle gewonnenen Erkenntnisse besprechen. Das Team überprüft den Incident-Response-Plan jährlich, um sicherzustellen, dass alle erforderlichen Änderungen berücksichtigt werden.
Kommunikation (RC.CO): Wiederherstellungsmaßnahmen werden mit internen und externen Beteiligten koordiniert (z. B. Koordinierungsstellen, Internetdienstanbieter, Betreiber angreifender Systeme, Betroffene, andere CSIRTs und Anbieter).Das Incident-Response-Team von Stock-Trak ist dafür verantwortlich, während eines Vorfalls die Kommunikation mit allen externen und internen Beteiligten zu koordinieren und zu steuern. Darüber hinaus bestimmen die Mitglieder des Incident-Response-Teams die nächsten Schritte zur Behebung des Reputationsschadens und kommunizieren mit externen Stakeholdern. Während des Reaktions- und Wiederherstellungsprozesses stellt das Entwicklungsteam und/oder das beauftragte Cybersicherheitsunternehmen dem Team zeitnah aktuelle Informationen zur Verfügung.