Plan de Privacidad y Seguridad de Datos de Stock-Trak Inc.
- Describa cómo implementará los requisitos contractuales aplicables de seguridad y privacidad de los datos durante toda la vigencia del Contrato.
- Los datos de Stock-Trak se almacenan en una instalación de alojamiento gestionada profesionalmente, segura y con certificación SOC 2 Tipo 2. La información de identificación personal (PII) de los estudiantes se elimina automáticamente tras 1 año de inactividad del usuario. Stock-Trak ha designado a personal específico responsable de garantizar el cumplimiento de sus acuerdos de privacidad y seguridad de datos, así como de esforzarse por adherirse a las normas nacionales de privacidad y seguridad de los datos. El equipo directivo de Stock-Trak ha asignado los recursos necesarios para asegurar que estos objetivos se lleven a cabo y se alcancen de manera continua.
- Especifique las salvaguardas y prácticas administrativas, operativas y técnicas que tiene implementadas para proteger la PII.
- Stock-Trak ha implementado procedimientos para garantizar que se recoja la menor cantidad posible de PII de los estudiantes. Los datos están protegidos mediante un cortafuegos y también se cifran en tránsito y en reposo. Todo su personal recibe formación en procedimientos de seguridad y privacidad de los datos y ha firmado acuerdos de confidencialidad. Stock-Trak se somete regularmente a auditorías de seguridad realizadas por terceros independientes y, posteriormente, toma medidas para subsanar cualquier vulnerabilidad que pueda detectarse.
- Indique la formación recibida por sus empleados y por cualquier subcontratista que participe en la prestación de servicios en virtud del Contrato, sobre las leyes federales y estatales que rigen la confidencialidad de la PII.
- Exigimos que todos los empleados completen un programa de formación en concienciación sobre seguridad, así como que asistan a sesiones de formación ad hoc sobre temas específicos relacionados con la seguridad.
- Describa los procesos de contratación que garantizan que sus empleados y cualquier subcontratista queden vinculados, como mínimo, mediante un acuerdo por escrito a los requisitos del Contrato.
- Todos los empleados deben firmar acuerdos de confidencialidad, así como un acuse de recibo de haber completado la formación en seguridad. Stock-Trak también tiene acuerdos vigentes con cualquier contratista externo que pueda tener acceso a la PII.
- Especifique cómo gestionará cualquier incidente de seguridad y privacidad de los datos que implique PII y describa cualquier plan específico que tenga implementado para identificar filtraciones y/o divulgaciones no autorizadas, y para cumplir con sus obligaciones de informar incidentes a la EA.
- Stock-Trak ha creado un plan formal de respuesta a incidentes para proporcionar un enfoque bien definido y organizado para gestionar las brechas de seguridad.
- Describa cómo se transferirán los datos a la EA cuando ya no los necesite para cumplir con sus obligaciones contractuales, si corresponde.
- La PII se elimina después de 1 año de inactividad o dentro de los 30 días siguientes a una solicitud escrita de una EA.
- Describa sus prácticas de destrucción segura y cómo se proporcionará la certificación a la EA.
- La información personal identificable (PII) se elimina después de 1 año de inactividad. Stock-Trak proporcionará una certificación por escrito de que la PII ha sido eliminada, previa solicitud de una EA.
- Describa cómo su programa y prácticas de seguridad y privacidad de datos se alinean con las políticas aplicables de la EA.
- Los datos de PII están protegidos dentro de una instalación segura con certificación SOC Tipo II. Todos los datos de PII están cifrados y solo son accesibles para personal autorizado, debidamente capacitado y sujeto a acuerdos de confidencialidad. Stock-Trak no comparte ni divulga datos de PII a terceros y elimina los datos de PII después de 12 meses de inactividad o previa solicitud por escrito de una EA. Stock-Trak cuenta con un equipo responsable de la seguridad y la privacidad de los datos y también realiza auditorías de seguridad de forma periódica para garantizar que se estén cumpliendo los estándares adecuados.
- Describa cómo su programa y prácticas de seguridad y privacidad de datos se alinean materialmente con la versión 1.1 del NIST CSF utilizando el gráfico del marco que aparece a continuación
| Función | Categoría | Respuesta del contratista |
| IDENTIFICAR (ID) | Gestión de activos (ID.AM): Los datos, el personal, los dispositivos, los sistemas y las instalaciones que permiten a la organización lograr sus fines comerciales se identifican y gestionan de manera coherente con su importancia relativa para los objetivos de la organización y la estrategia de riesgos de la organización. | Stock-Trak utiliza los servicios de un proveedor de alojamiento totalmente gestionado. Los servidores y las bases de datos se encuentran en una instalación con certificación SOC 2, que se somete a auditorías de seguridad periódicas. Todos los servidores están detrás de un firewall y el tráfico entrante también debe pasar por el firewall de protección contra DDoS de Imperva. Solo el personal autorizado tendrá acceso a los datos de PII mediante una conexión VPN segura (que requiere autenticación multifactor y contraseñas seguras). Toda la PII está cifrada en reposo y en tránsito. Todo el personal y los contratistas que tienen acceso a la PII están sujetos a acuerdos de confidencialidad firmados y reciben capacitación para cumplir las políticas y procedimientos de seguridad estándar del sector. Los servidores se supervisan completamente y los sistemas operativos se parchean regularmente según sea necesario. Todos los datos se respaldan diariamente, fuera de las instalaciones. |
| Entorno empresarial (ID.BE): La misión, los objetivos, las partes interesadas y las actividades de la organización se comprenden y priorizan; esta información se utiliza para fundamentar las funciones, responsabilidades y decisiones de gestión de riesgos de ciberseguridad. | Stock-Trak establece regularmente las metas, los objetivos y las prioridades de la organización. Hay un equipo encargado de gestionar todos los aspectos del mantenimiento de los estándares del sector en materia de privacidad y seguridad de los datos. Se puede contactar al equipo enviando un correo electrónico a privacy@stocktrak.com. El equipo también utiliza 3º especialistas externos en ciberseguridad, según sea necesario, de forma puntual. | |
| Gobernanza (ID.GV): Las políticas, procedimientos y procesos para gestionar y supervisar los requisitos normativos, legales, de riesgo, medioambientales y operativos de la organización se comprenden y sirven de base para la gestión del riesgo de ciberseguridad. | Stock-Trak cuenta con medidas implantadas (incluidas políticas y procedimientos) para proteger la información personal identificable (PII) frente a pérdidas, uso indebido y acceso no autorizado, divulgación, alteración y destrucción. Tenemos políticas de seguridad que todos los empleados deben cumplir, junto con funciones claramente definidas de los sistemas de información, tanto internamente como con nuestros contratistas externos. | |
| Evaluación de riesgos (ID.RA): La organización comprende el riesgo de ciberseguridad para las operaciones de la organización (incluidas la misión, las funciones, la imagen o la reputación), los activos organizativos y las personas. | Stock-Trak colabora periódicamente con una empresa de ciberseguridad para realizar una auditoría interna y corrige las vulnerabilidades identificadas en función de una evaluación de riesgos. Recibimos información de diversas fuentes sobre amenazas y vulnerabilidades, y corregimos las vulnerabilidades según los niveles de riesgo determinados para la empresa. Todos los nuevos acuerdos de privacidad de datos son revisados con la alta dirección antes de su firma. | |
| Estrategia de gestión de riesgos (ID.RM): Las prioridades, restricciones, tolerancias al riesgo y suposiciones de la organización se establecen y se utilizan para respaldar las decisiones de riesgo operativo. | Stock-Trak colabora periódicamente con una empresa de ciberseguridad para realizar una auditoría y determinar las vulnerabilidades. Evaluamos los riesgos asociados a las vulnerabilidades para determinar nuestros niveles de tolerancia al riesgo y corregimos los problemas en consecuencia. | |
| Gestión del riesgo de la cadena de suministro (ID.SC): Las prioridades, restricciones, tolerancias al riesgo y suposiciones de la organización se establecen y se utilizan para respaldar las decisiones de riesgo asociadas con la gestión del riesgo de la cadena de suministro. La organización ha establecido e implementado los procesos para identificar, evaluar y gestionar los riesgos de la cadena de suministro. | La alta dirección de Stock-Trak conoce todos los riesgos de la cadena de suministro y cuenta con acuerdos contractuales con todos los proveedores externos. Los proveedores y socios de terceros se reevaluan regularmente para confirmar que cumplen con sus obligaciones contractuales. | |
| PROTEGER (PR) | Gestión de identidades, autenticación y control de acceso (PR.AC): El acceso a los activos físicos y lógicos, así como a las instalaciones asociadas, está limitado a usuarios, procesos y dispositivos autorizados, y se gestiona de forma coherente con el riesgo evaluado de acceso no autorizado a actividades y transacciones autorizadas. | El centro de datos de Stock-Trak requiere acceso con credencial para limitar la entrada a quienes necesitan acceso por su función laboral. Los visitantes deben ser identificados y acompañados dentro de las instalaciones. El acceso remoto requiere autenticación de dos factores y está limitado a quienes la necesitan. Ese personal restringido tiene acceso a la base de datos mediante una conexión VPN segura. Existen procesos para conceder y retirar el acceso al personal y a los contratistas designados. |
| Concienciación y formación (PR.AT): Al personal y a los socios de la organización se les proporciona formación de concienciación sobre ciberseguridad y se les capacita para desempeñar sus funciones y responsabilidades relacionadas con la ciberseguridad de conformidad con las políticas, procedimientos y acuerdos correspondientes. | Todos los empleados de Stock-Trak están obligados a completar un programa inicial y continuo de formación sobre privacidad y seguridad de datos para gestionar información personal. Todos los empleados cuentan con credenciales de inicio de sesión únicas para acceder a la información personal a través de una conexión VPN segura (que incluye MFA) y el acceso se limita a aquellos empleados que lo necesitan en el curso normal del negocio. Los miembros del equipo directivo, del equipo de TI y del equipo de desarrollo forman parte del Equipo de Respuesta ante Incidentes y conocen las medidas necesarias que deben adoptar en caso de una violación de la ciberseguridad. | |
| Seguridad de los datos (PR.DS): La información y los registros (datos) se gestionan de forma coherente con la estrategia de riesgo de la organización para proteger la confidencialidad, integridad y disponibilidad de la información. | La base de datos de Stock-Trak está alojada en las instalaciones de TierPoint, y tanto los datos en reposo como los datos en tránsito están cifrados. Estos servidores seguros se mantienen actualizados con parches y están protegidos con puntos finales gestionados. Existen procesos para eliminar automáticamente la información personal identificable (PII) después de 1 año de inactividad del usuario. Todo acceso a los datos requiere credenciales de inicio de sesión únicas. El especialista de TI mantiene un inventario actualizado de los activos de hardware y software, así como supervisa la capacidad e investiga las alertas generadas por el sistema. | |
| Procesos y procedimientos de protección de la información (PR.IP): Las políticas de seguridad (que abordan el propósito, el alcance, los roles, las responsabilidades, el compromiso de la dirección y la coordinación entre las entidades de la organización), los procesos y los procedimientos se mantienen y se utilizan para gestionar la protección de los sistemas de información y los activos. | Stock-Trak protege el acceso a su centro de datos exigiendo acceso con credencial, y los invitados y visitantes deben ser identificados y acompañados en las instalaciones. El especialista de TI se asegura de que los discos duros y otros activos de almacenamiento retirados sean destruidos, para evitar la recuperación de datos de estos activos por parte de personas no autorizadas. Contamos con procesos para destruir la información personal identificable (PII) después de 1 año de inactividad del usuario. Stock-Trak tiene una copia de seguridad de la configuración de los ajustes del dispositivo de cortafuegos. Contamos con un dispositivo de cortafuegos que analiza todo el tráfico entrante. Realizamos pruebas en nuestros sitios de ensayo antes de la migración a producción y las copias de seguridad automáticas las realiza diariamente nuestro proveedor de servicios de alojamiento. Tanto Stock-Trak como su proveedor de servicios de alojamiento gestionado (actualmente TierPoint) colaboran con empresas de ciberseguridad para realizar auditorías de seguridad con regularidad y los resultados de las pruebas de seguridad se comparten con las partes interesadas correspondientes. El equipo de respuesta ante incidentes probará los planes de recuperación y revisará los resultados anualmente para garantizar que el plan cumpla con los requisitos de la organización. Cuando los empleados y las personas que no son empleados dejan la organización, RR. HH. envía una notificación para deshabilitar las cuentas de red y de correo electrónico. | |
| Mantenimiento (PR.MA): El mantenimiento y las reparaciones de los componentes de los sistemas de control industrial y de información se realizan de forma coherente con las políticas y los procedimientos. | El especialista de TI de Stock-Trak se asegura de que todos los componentes del sistema se mantengan con regularidad y se supervisen para el control de calidad. Otro mantenimiento estándar (como los parches y las actualizaciones del sistema operativo) lo realiza nuestro proveedor de servicios de alojamiento cuando es necesario. | |
| Tecnología protectora (PR.PT): Las soluciones técnicas de seguridad se gestionan para garantizar la seguridad y la resiliencia de los sistemas y activos, en consonancia con las políticas, los procedimientos y los acuerdos relacionados. | Las soluciones técnicas de seguridad son gestionadas tanto por el personal de TI y de seguridad de Stock-Trak como por su proveedor de servicios de alojamiento gestionado profesionalmente (actualmente TierPoint). TierPoint es responsable de mantener el firewall, realizar las copias de seguridad diarias, supervisar los servidores, aplicar parches y actualizaciones periódicas, etc. Además, el sistema utiliza el firewall de Imperva para protegerse contra ataques DDoS y filtrar el tráfico no humano. | |
| DETECTAR (DE) | Anomalías y eventos (DE.AE): Se detecta la actividad anómala y se comprende el posible impacto de los eventos. | Los especialistas de TI de Stock-Trak revisan los registros y supervisan el tráfico de la red, y reciben alertas en caso de patrones de tráfico anómalos y otras anomalías de red. El especialista de TI y el equipo de desarrollo investigan las alertas y, según corresponda, elevan los eventos a la alta dirección, que puede activar el plan de respuesta a incidentes. Podemos ver conexiones en tiempo real desde nuestros recursos, donde los incidentes se investigan en función de la sensibilidad de los datos implicados. Tenemos umbrales configurados para alertar al equipo sobre incidentes y directrices sobre cuándo escalar los problemas en consecuencia. |
| Supervisión continua de la seguridad (DE.CM): El sistema de información y los activos se supervisan para identificar eventos de ciberseguridad y verificar la eficacia de las medidas de protección. | Todos los componentes clave de la red se supervisan 24/7/365. La supervisión la realiza el proveedor de servicios de alojamiento gestionado profesionalmente de Stock-Trak en un centro de datos seguro con certificación SOC 2, Tipo 2. El firewall de Imperva y la protección DDoS constituyen una capa adicional de supervisión y seguridad. Se establecen umbrales que generan alertas automáticas. Los registros se revisan periódicamente para detectar anomalías. | |
| Procesos de detección (DE.DP): Los procesos y procedimientos de detección se mantienen y se prueban para garantizar la detección de eventos anómalos. | Stock-Trak cuenta con un especialista de TI dedicado que se encarga de identificar la actividad anómala. Realizamos pruebas de penetración a través de una empresa de ciberseguridad para evaluar la capacidad de la compañía para detectar ataques. La alta dirección es responsable de seleccionar las acciones de remediación que se llevarán a cabo. El plan de respuesta a incidentes incluye pasos para escalar los incidentes al equipo de respuesta a incidentes, que determina las partes interesadas adecuadas y cuándo comunicar los detalles del incidente a las partes afectadas. Incorporamos en nuestras prácticas de seguridad todas las lecciones aprendidas de las pruebas y de los incidentes documentados. | |
| RESPONDER (RS) | Planificación de la respuesta (RS.RP): Los procesos y procedimientos de respuesta se ejecutan y se mantienen para garantizar la respuesta a los incidentes de ciberseguridad detectados. | Stock-Trak cuenta con un Plan de Respuesta a Incidentes que se activará en caso de una brecha de ciberseguridad. Stock-Trak mantiene una estrecha relación de trabajo con su proveedor de hosting gestionado, así como con un terceroº especializado en seguridad y privacidad de datos. |
| Comunicaciones (RS.CO): Las actividades de respuesta se coordinan con las partes interesadas internas y externas (por ejemplo, apoyo externo de organismos policiales). | Stock-Trak mantiene un plan de respuesta a incidentes, que describe las funciones y responsabilidades de los miembros clave del equipo y de las partes externas. El plan de respuesta a incidentes detalla los pasos para escalar los incidentes en función de su gravedad. Incluye una lista de información de contacto de todas las personas con las que tenemos acuerdos contractuales, en caso de que se produzca una brecha. | |
| Análisis (RS.AN): Se lleva a cabo un análisis para garantizar una respuesta eficaz y apoyar las actividades de recuperación. | Stock-Trak ha designado empleados (incluida la dirección). El especialista en TI recibe alertas y determina si un evento o incidente debe investigarse. Si no se requiere escalamiento, la alerta se cierra. Los eventos e incidentes se investigan y clasifican según la sensibilidad de los datos y activos implicados. El equipo directivo contratará a una empresa de ciberseguridad para los incidentes que requieran una investigación forense. | |
| Mitigación (RS.MI): Se realizan actividades para evitar la expansión de un evento, mitigar sus efectos y resolver el incidente. | Los miembros del equipo de respuesta a incidentes mantendrán un plan de respuesta a incidentes que incluya los pasos necesarios para contener y mitigar los incidentes. Stock-Trak ya mitiga en gran medida el riesgo al permitir que su base de usuarios clientes registre cuentas sin requerir ninguna información personal. | |
| Mejoras (RS.IM): Las actividades de respuesta de la organización mejoran al incorporar las lecciones aprendidas de las actividades actuales y anteriores de detección/respuesta. | El equipo de respuesta a incidentes de Stock-Trak se reunirá para analizar todas las lecciones aprendidas después de un incidente y actualizar el plan de respuesta a incidentes en función de los resultados de un incidente relacionado con la seguridad y de las actividades y resultados asociados a este. | |
| RECUPERACIÓN (RC) | Planificación de la recuperación (RC.RP): Los procesos y procedimientos de recuperación se ejecutan y mantienen para garantizar la restauración de los sistemas o activos afectados por incidentes de ciberseguridad. | Stock-Trak cuenta con un plan bien definido, en el que se detallan los roles y responsabilidades clave en caso de una brecha de ciberseguridad. Nuestro entorno está alojado con TierPoint, donde realizamos copias de seguridad diarias fuera de las instalaciones. En caso de un desastre, TierPoint levantará nuestro entorno en uno de sus centros de datos secundarios, desde donde podremos restaurar los datos a partir de la última copia de seguridad diaria. |
| Mejoras (RC.IM): La planificación y los procesos de recuperación se mejoran incorporando las lecciones aprendidas en las actividades futuras. | El equipo de respuesta a incidentes de Stock-Trak analizará todas las lecciones aprendidas después de una respuesta a incidentes. El equipo revisará el plan de respuesta a incidentes de forma anual para garantizar que se incorporen los cambios necesarios. | |
| Comunicaciones (RC.CO): Las actividades de restauración se coordinan con las partes internas y externas (por ejemplo, centros de coordinación, proveedores de servicios de Internet, propietarios de los sistemas que realizan los ataques, víctimas, otros CSIRT y proveedores). | El equipo de respuesta a incidentes de Stock-Trak es responsable de coordinar y gestionar la comunicación con todas las partes externas e internas durante un incidente. Además, los miembros del equipo de respuesta a incidentes determinarán los siguientes pasos para reparar el daño reputacional y se comunicarán con las partes interesadas externas. A lo largo del proceso de respuesta y recuperación, el equipo de desarrollo y/o la empresa de ciberseguridad contratada proporcionará actualizaciones oportunas al equipo. |










