Piano di privacy e sicurezza dei dati di Stock-Trak Inc.

  1. Descrivere come implementerete i requisiti contrattuali applicabili in materia di sicurezza e privacy dei dati durante tutta la durata del Contratto.
    • I dati di Stock-Trak sono archiviati in una struttura di hosting gestita professionalmente, sicura, conforme a Type 2 e SOC 2. I dati personali degli studenti vengono eliminati automaticamente dopo 1 anno di inattività dell’utente. Stock-Trak ha nominato personale specifico responsabile di garantire la conformità ai propri accordi sulla privacy e sulla sicurezza dei dati, nonché di adoperarsi per rispettare gli standard nazionali in materia di privacy e sicurezza dei dati. Il team dirigenziale di Stock-Trak ha allocato le risorse necessarie per assicurare che questi obiettivi siano portati avanti e raggiunti in modo continuativo.
  2. Specificare le misure e le pratiche di tutela amministrative, operative e tecniche che avete in atto per proteggere i dati personali identificabili (PII).
    • Stock-Trak ha implementato procedure per garantire la raccolta della quantità minima necessaria di PII degli studenti. I dati sono protetti da un firewall e inoltre cifrati sia durante il trasferimento sia a riposo. Tutto il personale è formato sulle procedure di sicurezza dei dati e sulla privacy e ha firmato accordi di riservatezza. Stock-Trak svolge regolarmente audit di sicurezza condotti da terze parti indipendenti e successivamente interviene per rimediare a eventuali vulnerabilità individuate.
  3. Indicare la formazione ricevuta dai vostri dipendenti e da eventuali subappaltatori coinvolti nella prestazione dei servizi ai sensi del Contratto in merito alle leggi federali e statali che disciplinano la riservatezza dei dati personali identificabili (PII).
    • Richiediamo che tutti i dipendenti completino un programma di formazione sulla consapevolezza della sicurezza e partecipino inoltre a sessioni di formazione ad hoc su argomenti specifici relativi alla sicurezza.
  4. Descrivere i processi contrattuali che garantiscono che i vostri dipendenti e gli eventuali subappaltatori siano vincolati, almeno, da un accordo scritto ai requisiti del Contratto.
    • Tutti i dipendenti sono tenuti a firmare accordi di riservatezza nonché un’attestazione di aver completato la formazione sulla sicurezza. Stock-Trak dispone inoltre di accordi con eventuali appaltatori terzi che potrebbero avere accesso ai PII.
  5. Specificare come gestirete eventuali incidenti di sicurezza e privacy dei dati che coinvolgano i PII e descrivere eventuali piani specifici che avete in atto per identificare violazioni e/o divulgazioni non autorizzate e per adempiere agli obblighi di segnalazione degli incidenti all’EA.
    • Stock-Trak ha creato un piano formale di risposta agli incidenti per fornire un approccio ben definito e organizzato alla gestione delle violazioni di sicurezza.
  6. Descrivere come i dati verranno trasferiti all’EA quando non saranno più necessari per adempiere ai vostri obblighi contrattuali, se applicabile.
    • I PII vengono eliminati dopo 1 anno di inattività oppure entro 30 giorni su richiesta scritta di un’EA.
  7. Descrivere le vostre pratiche di distruzione sicura e come verrà fornita la certificazione all’EA.
    • I dati PII vengono eliminati dopo 1 anno di inattività. Stock-Trak fornirà, su richiesta di un EA, una certificazione scritta che attesti l’avvenuta eliminazione dei dati PII.
  8. Descrivere in che modo il vostro programma/le vostre pratiche di sicurezza e privacy dei dati sono allineati alle politiche applicabili dell’EA.
    • I dati PII sono protetti all’interno di una struttura sicura di tipo SOC 2. Tutti i dati PII sono crittografati e accessibili solo al personale autorizzato, debitamente formato e vincolato da accordi di riservatezza. Stock-Trak non condivide né divulga i dati PII a terze parti e li elimina dopo 12 mesi di inattività o su richiesta scritta di un EA. Stock-Trak dispone di un team responsabile della sicurezza e della privacy dei dati e svolge inoltre audit di sicurezza con regolarità per garantire il rispetto degli standard adeguati.
  9. Descrivere in che modo il vostro programma/le vostre pratiche di sicurezza e privacy dei dati sono sostanzialmente allineati alla versione 1.1 del NIST CSF utilizzando il grafico del Framework qui sotto
FunzioneCategoriaRisposta dell’appaltatore
IDENTIFICA (ID)Gestione degli asset (ID.AM): I dati, il personale, i dispositivi, i sistemi e le strutture che consentono all’organizzazione di raggiungere gli obiettivi aziendali sono identificati e gestiti in modo coerente con la loro importanza relativa rispetto agli obiettivi organizzativi e alla strategia di rischio dell’organizzazione.Stock-Trak si avvale dei servizi di un fornitore di hosting completamente gestito. I server e i database si trovano in una struttura SOC 2, soggetta a regolari audit di sicurezza. Tutti i server sono protetti da un firewall e anche il traffico in entrata deve passare attraverso il firewall di protezione DDOS di Imperva. Solo il personale autorizzato avrà accesso ai dati PII tramite una connessione VPN sicura (che richiede autenticazione multifattoriale e password sicure). Tutti i dati PII sono crittografati sia a riposo sia durante la trasmissione. Tutto il personale e i collaboratori che hanno accesso ai dati PII hanno firmato accordi di riservatezza e sono formati a seguire le politiche e le procedure di sicurezza standard del settore. I server sono monitorati costantemente e i sistemi operativi vengono aggiornati regolarmente, secondo necessità. Tutti i dati vengono sottoposti a backup giornaliero, fuori sede.
Contesto aziendale (ID.BE): La missione, gli obiettivi, gli stakeholder e le attività dell’organizzazione sono compresi e prioritizzati; queste informazioni vengono utilizzate per definire ruoli, responsabilità e decisioni di gestione del rischio in ambito cybersecurity.Stock-Trak definisce regolarmente obiettivi, finalità e priorità organizzative. È presente un team incaricato di gestire tutti gli aspetti del mantenimento degli standard di settore per la privacy e la sicurezza dei dati. Il team può essere contattato inviando un’e-mail a privacy@stocktrak.com. Il team utilizza inoltre 3º fornitori terzi di specialisti in sicurezza informatica, se necessario.  
Governance (ID.GV): Le politiche, le procedure e i processi per gestire e monitorare i requisiti normativi, legali, di rischio, ambientali e operativi dell’organizzazione sono compresi e orientano la gestione del rischio di cybersecurity.Stock-Trak dispone di misure adeguate (incluse politiche e procedure) per proteggere le PII da perdita, uso improprio e accesso non autorizzato, divulgazione, alterazione e distruzione. Abbiamo politiche di sicurezza che tutti i dipendenti devono rispettare, oltre a ruoli dei sistemi informativi chiaramente definiti sia internamente sia con i nostri collaboratori esterni.
Valutazione del rischio (ID.RA): L’organizzazione comprende il rischio di cybersecurity per le operazioni organizzative (inclusi missione, funzioni, immagine o reputazione), i beni organizzativi e le persone.Stock-Trak collabora regolarmente con una società di cybersecurity per svolgere un audit interno e rimedia alle vulnerabilità individuate sulla base di una valutazione del rischio. Riceviamo comunicazioni da varie fonti su minacce e vulnerabilità e interveniamo in base ai livelli di rischio determinati per l’attività. Tutti i nuovi accordi sulla privacy dei dati vengono esaminati dalla direzione senior prima della firma.
Strategia di gestione del rischio (ID.RM): Le priorità, i vincoli, le soglie di rischio e le ipotesi dell’organizzazione sono definiti e utilizzati per supportare le decisioni sul rischio operativo.Stock-Trak collabora regolarmente con una società di cybersecurity per un audit periodico al fine di individuare le vulnerabilità. Valutiamo i rischi associati alle vulnerabilità per determinare i nostri livelli di tolleranza al rischio e rimediamo di conseguenza ai problemi.
Gestione del rischio della supply chain (ID.SC):
Le priorità, i vincoli, le soglie di rischio e le ipotesi dell’organizzazione sono definiti e utilizzati per supportare le decisioni sul rischio associate alla gestione del rischio della supply chain. L’organizzazione ha definito e implementato i processi per identificare, valutare e gestire i rischi della supply chain.
La dirigenza di Stock-Trak è consapevole di tutti i rischi della supply chain e ha accordi contrattuali con tutti i fornitori esterni. I fornitori e i partner terzi vengono rivalutati regolarmente per confermare che stiano rispettando i loro obblighi contrattuali.
PROTEGGERE (PR)Gestione dell’identità, autenticazione e controllo degli accessi (PR.AC): L’accesso agli asset fisici e logici e alle relative strutture è limitato agli utenti, ai processi e ai dispositivi autorizzati ed è gestito in modo coerente con il rischio valutato di accesso non autorizzato ad attività e transazioni autorizzate.Il data center di Stock-Trak richiede l’accesso con badge per limitare l’ingresso a coloro che necessitano dell’accesso per svolgere le proprie mansioni. I visitatori devono essere identificati e accompagnati all’interno della struttura. L’accesso remoto richiede l’autenticazione a due fattori ed è limitato a chi ne ha necessità. Tali membri del personale soggetti a restrizioni hanno accesso al database tramite una connessione VPN sicura. Sono in atto processi per concedere e revocare l’accesso al personale e ai collaboratori designati.
Consapevolezza e formazione (PR.AT): Il personale e i partner dell’organizzazione ricevono formazione sulla consapevolezza in materia di cybersicurezza e sono istruiti a svolgere i propri compiti e le proprie responsabilità in materia di cybersicurezza in conformità con le politiche, le procedure e gli accordi correlati.Tutti i dipendenti di Stock-Trak sono tenuti a completare un programma iniziale e continuativo di formazione sulla privacy dei dati e sulla sicurezza per la gestione delle informazioni personali. Tutti i dipendenti dispongono di credenziali di accesso univoche per accedere alle informazioni personali tramite una connessione VPN sicura (che include l’autenticazione multifattore, MFA) e l’accesso è limitato ai soli dipendenti che ne hanno necessità per il normale svolgimento dell’attività lavorativa. I membri del team dirigenziale, del team IT e del team di sviluppo fanno parte del Team di risposta agli incidenti e conoscono le azioni necessarie da intraprendere in caso di violazione della sicurezza informatica.
Sicurezza dei dati (PR.DS): Le informazioni e le registrazioni (dati) sono gestite in modo coerente con la strategia di rischio dell’organizzazione per proteggere la riservatezza, l’integrità e la disponibilità delle informazioni.Il database di Stock-Trak è ospitato presso le strutture di TierPoint e sia i dati a riposo sia i dati in transito sono cifrati. Questi server sicuri sono aggiornati con patch e protetti con endpoint gestiti. Sono in atto processi per eliminare automaticamente i dati personali identificabili (PII) dopo 1 anno di inattività dell’utente. Tutti gli accessi ai dati richiedono credenziali di accesso univoche. Lo specialista IT mantiene un inventario aggiornato delle risorse hardware e software, oltre a monitorare la capacità e a indagare sugli avvisi generati dal sistema.
Processi e procedure di protezione delle informazioni (PR.IP): Le politiche di sicurezza (che trattano finalità, ambito, ruoli, responsabilità, impegno della direzione e coordinamento tra le entità organizzative), i processi e le procedure sono mantenuti e utilizzati per gestire la protezione dei sistemi informativi e degli asset.Stock-Trak protegge l’accesso al proprio data center richiedendo l’accesso con badge, e gli ospiti e i visitatori devono essere identificati e accompagnati nei locali. Lo specialista IT garantisce che i dischi rigidi e gli altri supporti di archiviazione dismessi vengano distrutti, per impedire il recupero dei dati da tali supporti da parte di persone non autorizzate. Abbiamo processi in atto per eliminare i dati personali identificabili (PII) dopo 1 anno di inattività dell’utente. Stock-Trak dispone di una configurazione di backup delle impostazioni dell’apparato firewall. Abbiamo un apparato firewall che analizza tutto il traffico in ingresso. Eseguiamo test sui nostri siti di staging prima della migrazione in produzione e i backup automatici vengono effettuati quotidianamente dal nostro fornitore di servizi di hosting. Sia Stock-Trak sia il suo fornitore di servizi di hosting gestito (attualmente TierPoint) collaborano con società di cybersicurezza per eseguire audit di sicurezza su base regolare e i risultati dei test di sicurezza vengono condivisi con gli stakeholder appropriati. Il team di risposta agli incidenti testerà i piani di ripristino e ne esaminerà i risultati annualmente, per garantire che il piano soddisfi i requisiti dell’organizzazione. Quando dipendenti e non dipendenti lasciano l’organizzazione, le Risorse Umane forniscono la notifica per disabilitare gli account di rete ed e-mail.
Manutenzione (PR.MA): La manutenzione e le riparazioni dei componenti dei sistemi di controllo industriale e dei sistemi informativi sono eseguite in modo coerente con le politiche e le procedure.Lo specialista IT di Stock-Trak garantisce che tutti i componenti del sistema siano sottoposti a manutenzione regolare e monitorati ai fini del controllo qualità. Altra manutenzione standard (come patch e aggiornamenti del sistema operativo) viene eseguita dal nostro fornitore di servizi di hosting ogni volta che è necessario.
Tecnologia protettiva (PR.PT): Le soluzioni tecniche di sicurezza sono gestite per garantire la sicurezza e la resilienza dei sistemi e delle risorse, in conformità con le politiche, le procedure e gli accordi correlati.Le soluzioni tecniche di sicurezza sono gestite sia dal personale IT e di sicurezza di Stock-Trak sia dal suo fornitore di servizi di hosting gestito professionalmente (attualmente TierPoint). TierPoint è responsabile della manutenzione del firewall, dell’esecuzione dei backup giornalieri, del monitoraggio dei server, dell’applicazione di patch e aggiornamenti regolari, ecc. Il sistema utilizza inoltre il firewall Imperva per proteggersi dagli attacchi DDoS e filtrare il traffico non umano.
RILEVARE (DE)Anomalie ed eventi (DE.AE): L’attività anomala viene rilevata e il potenziale impatto degli eventi viene compreso.Gli specialisti IT di Stock-Trak esaminano i log e monitorano il traffico di rete e vengono avvisati in caso di modelli di traffico anomali e di altre anomalie di rete. Lo specialista IT e il team di sviluppo esaminano gli avvisi, inoltrando gli eventi, se opportuno, al senior management, che può attivare il piano di risposta agli incidenti. Possiamo vedere le connessioni in tempo reale dalle nostre risorse, dove gli incidenti vengono esaminati in base alla sensibilità dei dati coinvolti. Abbiamo soglie impostate per avvisare il team in caso di incidenti e linee guida su quando inoltrare di conseguenza i problemi.
Monitoraggio continuo della sicurezza (DE.CM): Il sistema informativo e le risorse sono monitorati per identificare gli eventi di cybersecurity e verificare l’efficacia delle misure di protezione.Tutti i principali componenti di rete sono monitorati 24 ore su 24, 7 giorni su 7, 365 giorni l’anno. Il monitoraggio è effettuato dal fornitore di servizi di hosting gestito professionalmente di Stock-Trak, all’interno di un ambiente datacenter sicuro, conforme a SOC 2, Type 2. Il firewall Imperva e la protezione DDoS rappresentano un ulteriore livello di monitoraggio e sicurezza. Sono stabilite soglie che generano avvisi automatici. I log vengono controllati regolarmente per rilevare anomalie.
Processi di rilevamento (DE.DP): I processi e le procedure di rilevamento vengono mantenuti e testati per garantire la consapevolezza degli eventi anomali.Stock-Trak dispone di uno specialista IT dedicato, responsabile dell’identificazione di attività anomale. Effettuiamo test di penetrazione tramite una società di cybersecurity per valutare la capacità dell’azienda di rilevare gli attacchi. Il senior management è responsabile della selezione delle azioni di rimedio da intraprendere. Il piano di risposta agli incidenti include le fasi per inoltrare gli incidenti al team di risposta agli incidenti, che determina gli stakeholder appropriati e quando comunicare i dettagli dell’incidente alle parti interessate. Integriamo nelle nostre pratiche di sicurezza tutti gli insegnamenti tratti dai test e dagli incidenti documentati.
RISPONDERE (RS)Pianificazione della risposta (RS.RP): I processi e le procedure di risposta vengono eseguiti e mantenuti, per garantire la risposta agli incidenti di cybersecurity rilevati.Stock-Trak dispone di un Piano di risposta agli incidenti, da attivare in caso di violazione della sicurezza informatica. Stock-Trak intrattiene uno stretto rapporto di lavoro con il proprio fornitore di servizi di hosting gestito, nonché con una terza parteº specializzata in sicurezza e privacy dei dati.
  Comunicazioni (RS.CO): Le attività di risposta sono coordinate con gli stakeholder interni ed esterni (ad es. supporto esterno da parte delle forze dell'ordine).Stock-Trak mantiene un piano di risposta agli incidenti che definisce i ruoli e le responsabilità dei membri chiave del team e delle parti esterne. Il piano di risposta agli incidenti dettaglia i passaggi per l'escalation degli incidenti in base alla gravità. Include un elenco delle informazioni di contatto di tutte le persone con cui abbiamo accordi contrattuali, qualora si verificasse una violazione.
Analisi (RS.AN): L'analisi viene condotta per garantire una risposta efficace e supportare le attività di ripristino.Stock-Trak ha dipendenti designati (incluso il management). Lo specialista IT riceve gli avvisi e determina se un evento o un incidente debba essere indagato. Se l'escalation non è necessaria, l'avviso viene chiuso. Eventi e incidenti vengono analizzati e sottoposti a triage, in base alla sensibilità dei dati e degli asset coinvolti. Il team esecutivo coinvolgerà una società di Cyber Security per gli incidenti che richiedono un'indagine forense.
Mitigazione (RS.MI): Le attività vengono svolte per impedire l'espansione di un evento, mitigarne gli effetti e risolvere l'incidente.I membri del team di risposta agli incidenti manterranno un piano di risposta agli incidenti che includa le misure necessarie per contenere e mitigare gli incidenti. Stock-Trak mitiga già in modo significativo il rischio consentendo alla propria base di utenti clienti di registrare account senza richiedere alcuna informazione personale.
Miglioramenti (RS.IM): Le attività di risposta organizzative vengono migliorate incorporando gli insegnamenti tratti dalle attività di rilevamento/risposta attuali e precedenti.Il Team di risposta agli incidenti di Stock-Trak si riunirà per discutere tutti gli insegnamenti tratti dopo un incidente e aggiornare il piano di risposta agli incidenti sulla base dei risultati di un incidente relativo alla sicurezza e delle attività e dei risultati associati.
RECUPERO (RC)Pianificazione del ripristino (RC.RP): I processi e le procedure di ripristino vengono eseguiti e mantenuti per garantire il ripristino di sistemi o risorse interessati da incidenti di cybersecurity.Stock-Trak dispone di un piano ben definito, che delinea i ruoli e le responsabilità chiave in caso di violazione della cybersecurity. Il nostro ambiente è ospitato presso TierPoint, dove eseguiamo backup giornalieri fuori sede. In caso di disastro, TierPoint avvierà il nostro ambiente in uno dei loro data center secondari, da cui potremo ripristinare i dati dall’ultimo backup giornaliero.
Miglioramenti (RC.IM): La pianificazione e i processi di ripristino vengono migliorati incorporando gli insegnamenti appresi nelle attività future.Il team di risposta agli incidenti di Stock-Trak discuterà tutti gli insegnamenti appresi dopo una risposta a un incidente. Il team esaminerà il piano di risposta agli incidenti su base annuale per garantire che eventuali modifiche necessarie siano integrate.
Comunicazioni (RC.CO): Le attività di ripristino sono coordinate con le parti interne ed esterne (ad es. centri di coordinamento, fornitori di servizi Internet, proprietari dei sistemi che hanno effettuato l’attacco, vittime, altri CSIRT e fornitori).Il team di risposta agli incidenti di Stock-Trak è responsabile del coordinamento e della gestione della comunicazione con tutte le parti esterne e interne durante un incidente. Inoltre, i membri del team di risposta agli incidenti determineranno i prossimi passi per riparare il danno reputazionale e comunicheranno con le parti interessate esterne. Durante tutto il processo di risposta e ripristino, il team di sviluppo e/o l’azienda di cybersecurity incaricata forniranno aggiornamenti tempestivi al team.