Plan de privacidad y seguridad de datos de Stock-Trak Inc.

  1. Describa cómo implementará los requisitos contractuales aplicables de seguridad y privacidad de datos a lo largo de la vigencia del Contrato.
    • Los datos de Stock-Trak se almacenan en una instalación de alojamiento gestionada profesionalmente, segura y con certificación Type 2, SOC 2. La PII de los estudiantes se elimina automáticamente después de 1 año de inactividad del usuario. Stock-Trak ha designado a personal específico responsable de garantizar el cumplimiento de sus acuerdos de privacidad y seguridad de datos, así como de procurar adherirse a las normas nacionales de privacidad y seguridad de datos. El equipo directivo de Stock-Trak ha asignado los recursos necesarios para asegurar que estos objetivos se lleven a cabo y se logren de forma continua.
  2. Especifique las salvaguardas y prácticas administrativas, operativas y técnicas que tiene implementadas para proteger la PII.
    • Stock-Trak ha implementado procedimientos para garantizar que se recopile la mínima PII posible de los estudiantes. Los datos están protegidos mediante un firewall y también cifrados en tránsito y en reposo. Todo su personal está capacitado en procedimientos de seguridad y privacidad de datos y ha firmado acuerdos de confidencialidad. Stock-Trak se somete regularmente a auditorías de seguridad realizadas por terceros independientes y, posteriormente, da seguimiento para corregir cualquier vulnerabilidad que pueda detectarse.
  3. Describa la formación recibida por sus empleados y por cualquier subcontratista contratado para la prestación de servicios en virtud del Contrato sobre las leyes federales y estatales que rigen la confidencialidad de la PII.
    • Exigimos que todos los empleados completen un programa de formación de concienciación sobre seguridad, así como que asistan a sesiones de formación puntuales sobre temas específicos relacionados con la seguridad.
  4. Describa los procesos de contratación que garantizan que sus empleados y cualquier subcontratista queden vinculados, como mínimo, mediante un acuerdo escrito a los requisitos del Contrato.
    • Todos los empleados deben firmar acuerdos de confidencialidad, así como un acuse de recibo de que han completado la formación en seguridad. Stock-Trak también cuenta con acuerdos vigentes con cualquier contratista externo que pueda tener acceso a la PII.
  5. Especifique cómo gestionará cualquier incidente de seguridad y privacidad de datos que afecte a la PII y describa los planes específicos que tenga implementados para identificar brechas y/o divulgaciones no autorizadas, así como para cumplir con sus obligaciones de notificar incidentes a la EA.
    • Stock-Trak ha creado un plan formal de respuesta a incidentes para proporcionar un enfoque bien definido y organizado para la gestión de brechas de seguridad.
  6. Describa cómo se transferirán los datos a la EA cuando ya no los necesite para cumplir con sus obligaciones contractuales, si corresponde.
    • La PII se elimina después de 1 año de inactividad o en un plazo de 30 días tras una solicitud por escrito de la EA.
  7. Describa sus prácticas de destrucción segura y cómo se proporcionará la certificación a la EA.
    • La información de identificación personal (PII) se elimina después de 1 año de inactividad. Stock-Trak proporcionará una certificación por escrito de que la PII ha sido eliminada cuando lo solicite una EA.
  8. Describa cómo su programa y sus prácticas de seguridad y privacidad de datos se ajustan a las políticas aplicables de la EA.
    • Los datos de PII están protegidos dentro de una instalación segura de tipo SOC 2. Todos los datos de PII están cifrados y solo son accesibles para personal autorizado, debidamente capacitado y sujeto a acuerdos de confidencialidad. Stock-Trak no comparte ni divulga datos de PII a terceros y elimina los datos de PII después de 12 meses de inactividad o previa solicitud por escrito de una EA. Stock-Trak cuenta con un equipo responsable de la seguridad y la privacidad de los datos y también realiza auditorías de seguridad de forma periódica para garantizar que se cumplan las normas adecuadas.
  9. Describa cómo su programa y sus prácticas de seguridad y privacidad de datos se alinean sustancialmente con el NIST CSF v1.1 utilizando la siguiente tabla del Marco
FunciónCategoríaRespuesta del contratista
IDENTIFICAR (ID)Gestión de activos (ID.AM): Los datos, el personal, los dispositivos, los sistemas y las instalaciones que permiten a la organización alcanzar sus objetivos empresariales se identifican y gestionan de forma coherente con su importancia relativa para los objetivos de la organización y la estrategia de riesgos de la organización.Stock-Trak utiliza los servicios de un proveedor de alojamiento totalmente gestionado. Los servidores y las bases de datos se encuentran en una instalación de tipo SOC 2, que se somete a auditorías de seguridad periódicas. Todos los servidores están detrás de un cortafuegos y el tráfico entrante también debe pasar por el cortafuegos de protección DDoS de Imperva. Solo el personal autorizado tendrá acceso a los datos de PII mediante una conexión VPN segura (que requiere autenticación multifactor y contraseñas seguras). Toda la PII está cifrada en reposo y en tránsito. Todo el personal y los contratistas que tienen acceso a la PII están sujetos a acuerdos de confidencialidad firmados y reciben formación para cumplir las políticas y los procedimientos de seguridad estándar del sector. Los servidores se supervisan de forma continua y los sistemas operativos se actualizan periódicamente según sea necesario. Todos los datos se respaldan diariamente fuera de las instalaciones.
Entorno empresarial (ID.BE): La misión, los objetivos, las partes interesadas y las actividades de la organización se comprenden y priorizan; esta información se utiliza para fundamentar los roles, las responsabilidades y las decisiones de gestión de riesgos en ciberseguridad.Stock-Trak establece de forma periódica las metas, los objetivos y las prioridades de la organización. Hay un equipo encargado de gestionar todos los aspectos del mantenimiento de los estándares del sector en materia de privacidad y seguridad de los datos. Se puede contactar con el equipo enviando un correo electrónico a privacy@stocktrak.com. El equipo también utiliza 3rd especialistas externos en ciberseguridad, según sea necesario.  
Gobernanza (ID.GV): Las políticas, los procedimientos y los procesos para gestionar y supervisar los requisitos normativos, legales, de riesgo, ambientales y operativos de la organización se entienden y guían la gestión del riesgo de ciberseguridad.Stock-Trak cuenta con medidas implementadas (incluidas políticas y procedimientos) para proteger la información personal identificable (PII) frente a la pérdida, el uso indebido y el acceso no autorizado, la divulgación, la alteración y la destrucción. Tenemos políticas de seguridad establecidas que todos los empleados deben cumplir, junto con funciones claramente definidas de los sistemas de información tanto internamente como con nuestros contratistas externos.
Evaluación de riesgos (ID.RA): La organización comprende el riesgo de ciberseguridad para las operaciones de la organización (incluida la misión, las funciones, la imagen o la reputación), los activos de la organización y las personas.Stock-Trak colabora regularmente con una empresa de ciberseguridad para realizar una auditoría interna y remedia las vulnerabilidades identificadas en función de una evaluación de riesgos. Recibimos información de diversas fuentes sobre amenazas y vulnerabilidades, y remediamos las vulnerabilidades según los niveles de riesgo determinados para la empresa. Todos los nuevos acuerdos de privacidad de datos son revisados por la alta dirección antes de su firma.
Estrategia de gestión de riesgos (ID.RM): Las prioridades, restricciones, tolerancias al riesgo y supuestos de la organización se establecen y se utilizan para respaldar las decisiones operativas sobre el riesgo.Stock-Trak colabora con una empresa de ciberseguridad para realizar auditorías periódicas y determinar vulnerabilidades. Evaluamos los riesgos asociados con las vulnerabilidades para determinar nuestros niveles de tolerancia al riesgo y corregir los problemas en consecuencia.
Gestión del riesgo de la cadena de suministro (ID.SC):
Las prioridades, restricciones, tolerancias al riesgo y supuestos de la organización se establecen y se utilizan para respaldar las decisiones sobre riesgos asociadas a la gestión del riesgo de la cadena de suministro. La organización ha establecido e implementado los procesos para identificar, evaluar y gestionar los riesgos de la cadena de suministro.
La alta dirección de Stock-Trak conoce todos los riesgos de la cadena de suministro y mantiene acuerdos contractuales con todos los proveedores externos. Los proveedores y socios externos se reevaluan periódicamente para confirmar que cumplen con sus obligaciones contractuales.
PROTEGER (PR)Gestión de identidades, autenticación y control de acceso (PR.AC): El acceso a los activos físicos y lógicos, así como a las instalaciones asociadas, está limitado a usuarios, procesos y dispositivos autorizados, y se gestiona de forma coherente con el riesgo evaluado de acceso no autorizado a actividades y transacciones autorizadas.El centro de datos de Stock-Trak requiere acceso mediante credencial para limitar la entrada a quienes necesitan acceso por su función laboral. Los visitantes deben ser identificados y acompañados dentro de las instalaciones. El acceso remoto requiere autenticación de dos factores y se limita a quienes la necesitan. Ese personal restringido tiene acceso a la base de datos mediante una conexión VPN segura. Existen procesos para conceder y retirar el acceso al personal y a los contratistas designados.
Concienciación y formación (PR.AT): Al personal y a los socios de la organización se les proporciona formación de concienciación en ciberseguridad y se les capacita para desempeñar sus funciones y responsabilidades relacionadas con la ciberseguridad de conformidad con las políticas, procedimientos y acuerdos pertinentes.Todos los empleados de Stock-Trak deben completar un programa inicial y continuo de formación en privacidad y seguridad de los datos para el manejo de información personal. Todos los empleados cuentan con credenciales de inicio de sesión únicas para acceder a la información personal mediante una conexión VPN segura, que incluye MFA, y el acceso se limita a aquellos empleados que lo necesitan para el desarrollo normal de la actividad empresarial. Los miembros del equipo directivo, del equipo de TI y del equipo de Desarrollo forman parte del Equipo de Respuesta ante Incidentes y conocen las acciones necesarias que deben tomar en caso de una brecha de ciberseguridad.
Seguridad de los datos (PR.DS): La información y los registros (datos) se gestionan de acuerdo con la estrategia de riesgos de la organización para proteger la confidencialidad, integridad y disponibilidad de la información.La base de datos de Stock-Trak está alojada en las instalaciones de TierPoint, y tanto los datos en reposo como los datos en tránsito están cifrados. Estos servidores seguros reciben parches y están protegidos con endpoints gestionados. Existen procesos para eliminar automáticamente la PII después de 1 año de inactividad del usuario. Todo acceso a los datos requiere credenciales de inicio de sesión únicas. El especialista de TI mantiene un inventario actualizado de los activos de hardware y software, además de supervisar la capacidad e investigar las alertas generadas por el sistema.
Procesos y procedimientos de protección de la información (PR.IP): Las políticas de seguridad, que abordan la finalidad, el alcance, las funciones, las responsabilidades, el compromiso de la dirección y la coordinación entre las entidades organizativas, así como los procesos y procedimientos, se mantienen y se utilizan para gestionar la protección de los sistemas de información y los activos.Stock-Trak protege el acceso a su centro de datos exigiendo acceso mediante credencial, y los invitados y visitantes deben ser identificados y acompañados en las instalaciones. El especialista de TI se asegura de que los discos duros y otros activos de almacenamiento retirados se destruyan, para evitar la recuperación de datos de estos activos por parte de personas no autorizadas. Contamos con procesos para destruir la PII después de 1 año de inactividad del usuario. Stock-Trak dispone de una copia de seguridad de la configuración de los ajustes de los dispositivos de firewall. Tenemos un dispositivo de firewall que escanea todo el tráfico entrante. Realizamos pruebas en nuestros sitios de pruebas antes de la migración a producción y las copias de seguridad automáticas se realizan diariamente por nuestro proveedor de servicios de alojamiento. Tanto Stock-Trak como su proveedor de servicios de alojamiento gestionado (actualmente TierPoint) colaboran con empresas de ciberseguridad para realizar auditorías de seguridad con regularidad, y los resultados de las pruebas de seguridad se comparten con las partes interesadas correspondientes. El equipo de respuesta ante incidentes probará los planes de recuperación y revisará los resultados anualmente, para garantizar que el plan cumpla con los requisitos de la organización. Cuando empleados y no empleados dejan la organización, Recursos Humanos envía la notificación para deshabilitar las cuentas de red y de correo electrónico.
Mantenimiento (PR.MA): El mantenimiento y las reparaciones de los componentes de control industrial y de los sistemas de información se realizan de forma coherente con las políticas y los procedimientos.El especialista de TI de Stock-Trak se asegura de que todos los componentes del sistema se mantengan regularmente y se supervisen para el control de calidad. Otro mantenimiento estándar, como parches y actualizaciones del sistema operativo, lo realiza nuestro proveedor de servicios de alojamiento cuando es necesario.
Tecnología de protección (PR.PT): Las soluciones técnicas de seguridad se gestionan para garantizar la seguridad y la resiliencia de los sistemas y los activos, de acuerdo con las políticas, procedimientos y acuerdos relacionados.Las soluciones técnicas de seguridad son gestionadas tanto por el personal de TI y seguridad de Stock-Trak como por su proveedor de servicios de alojamiento gestionado profesionalmente (actualmente TierPoint). TierPoint es responsable de mantener el firewall, realizar las copias de seguridad diarias, supervisar los servidores, aplicar parches y actualizaciones periódicos, etc. El sistema también utiliza el firewall de Imperva para protegerse contra ataques DDoS y filtrar el tráfico no humano.
DETECTAR (DE)Anomalías y eventos (DE.AE): Se detecta la actividad anómala y se comprende el posible impacto de los eventos.Los especialistas de TI de Stock-Trak revisan los registros y supervisan el tráfico de la red, y reciben alertas en caso de patrones de tráfico anómalos y otras anomalías de red. El especialista de TI y el equipo de Desarrollo investigan las alertas y elevan los eventos según corresponda a la alta dirección, que puede activar el plan de respuesta a incidentes. Podemos ver conexiones en tiempo real desde nuestros recursos, donde los incidentes se investigan en función de la sensibilidad de los datos implicados. Tenemos umbrales establecidos para alertar al equipo sobre incidentes, así como directrices sobre cuándo elevar los problemas en consecuencia.
Supervisión continua de la seguridad (DE.CM): El sistema de información y los activos se supervisan para identificar eventos de ciberseguridad y verificar la eficacia de las medidas de protección.Todos los componentes clave de la red se supervisan las 24 horas del día, los 7 días de la semana, los 365 días del año. La supervisión la realiza el proveedor de servicios de alojamiento gestionado profesionalmente de Stock-Trak dentro de un centro de datos seguro con certificación SOC 2, Tipo 2. El firewall de Imperva y la protección DDoS constituyen una capa adicional de supervisión y seguridad. Se establecen umbrales que generan alertas automáticas. Los registros se revisan periódicamente en busca de anomalías.
Procesos de detección (DE.DP): Los procesos y procedimientos de detección se mantienen y prueban para garantizar la concienciación sobre los eventos anómalos.Stock-Trak cuenta con un especialista dedicado de TI que es responsable de la identificación de actividades anómalas. Realizamos pruebas de penetración a través de una empresa de ciberseguridad para evaluar la capacidad de la compañía para detectar ataques. La alta dirección es responsable de seleccionar las acciones de remediación que deben llevarse a cabo. El plan de respuesta a incidentes incluye pasos para escalar los incidentes al equipo de Respuesta a Incidentes, que determina las partes interesadas apropiadas y cuándo comunicar los detalles del incidente a las partes afectadas. Incorporamos a nuestras prácticas de seguridad todas las lecciones aprendidas de las pruebas y de los incidentes documentados.
RESPONDER (RS)Planificación de la respuesta (RS.RP): Los procesos y procedimientos de respuesta se ejecutan y mantienen para garantizar la respuesta a los incidentes de ciberseguridad detectados.Stock-Trak cuenta con un Plan de Respuesta a Incidentes que se activará en caso de una violación de ciberseguridad. Stock-Trak mantiene una estrecha relación de trabajo con su proveedor de alojamiento gestionado, así como con un tercerord especializado en seguridad y privacidad de datos.
  Comunicaciones (RS.CO): Las actividades de respuesta se coordinan con las partes interesadas internas y externas (p. ej., apoyo externo de organismos encargados de hacer cumplir la ley).Stock-Trak mantiene un plan de respuesta a incidentes, que describe los roles y responsabilidades de los miembros clave del equipo y de las partes externas. El plan de respuesta a incidentes detalla los pasos para escalar los incidentes según su gravedad. Incluye una lista de información de contacto de todas las personas con las que tenemos acuerdos contractuales, en caso de que se produzca una filtración.
Análisis (RS.AN): Se realiza un análisis para garantizar una respuesta eficaz y apoyar las actividades de recuperación.Stock-Trak ha designado empleados (incluida la dirección). El especialista de TI recibe alertas y determina si un evento o incidente debe investigarse. Si no se requiere escalamiento, la alerta se cierra. Los eventos e incidentes se investigan y se tratan de forma preliminar, en función de la sensibilidad de los datos y los activos involucrados. El equipo directivo contratará a una empresa de ciberseguridad para los incidentes que requieran una investigación forense.
Mitigación (RS.MI): Se realizan actividades para evitar la expansión de un evento, mitigar sus efectos y resolver el incidente.Los miembros del equipo de respuesta a incidentes mantendrán un plan de respuesta a incidentes que incluya los pasos necesarios para contener y mitigar los incidentes. Stock-Trak ya mitiga en gran medida el riesgo al permitir que su base de usuarios clientes registre cuentas sin requerir información personal.
Mejoras (RS.IM): Las actividades de respuesta de la organización se mejoran incorporando las lecciones aprendidas de las actividades actuales y anteriores de detección y respuesta.El Equipo de Respuesta a Incidentes de Stock-Trak se reunirá para analizar todas las lecciones aprendidas después de un incidente y actualizar el plan de respuesta a incidentes en función de los resultados de un incidente relacionado con la seguridad y de las actividades y resultados asociados.
RECUPERACIÓN (RC)Planificación de la recuperación (RC.RP): Los procesos y procedimientos de recuperación se ejecutan y mantienen para garantizar la restauración de los sistemas o activos afectados por incidentes de ciberseguridad.Stock-Trak cuenta con un plan bien definido que establece las funciones y responsabilidades clave en caso de una brecha de ciberseguridad. Nuestro entorno está alojado en TierPoint, donde realizamos copias de seguridad diarias fuera de las instalaciones. En caso de un desastre, TierPoint pondrá en marcha nuestro entorno en uno de sus centros de datos secundarios, donde podremos restaurar los datos a partir de la última copia de seguridad diaria.
Mejoras (RC.IM): La planificación y los procesos de recuperación se mejoran incorporando las lecciones aprendidas en las actividades futuras.El equipo de respuesta a incidentes de Stock-Trak analizará todas las lecciones aprendidas después de una respuesta a incidentes. El equipo revisará el plan de respuesta a incidentes de manera anual para asegurarse de que se incorporen los cambios necesarios.
Comunicaciones (RC.CO): Las actividades de restauración se coordinan con partes internas y externas (por ejemplo, centros de coordinación, proveedores de servicios de Internet, propietarios de los sistemas atacantes, víctimas, otros CSIRT y proveedores).El Equipo de Respuesta a Incidentes de Stock-Trak es responsable de coordinar y gestionar la comunicación con todas las partes externas e internas durante un incidente. Además, los miembros del Equipo de Respuesta a Incidentes determinarán los siguientes pasos para reparar el daño reputacional y se comunicarán con las partes interesadas externas. Durante todo el proceso de respuesta y recuperación, el equipo de desarrollo y/o la empresa de ciberseguridad contratada proporcionarán actualizaciones oportunas al equipo.