Plano de Privacidade e Segurança de Dados da Stock-Trak Inc.
- Descreva como implementará os requisitos contratuais aplicáveis de segurança e privacidade de dados ao longo da vigência do Contrato.
- Os dados da Stock-Trak são armazenados numa instalação de alojamento gerida profissionalmente, segura, com certificação Type 2, SOC 2. Os PII dos estudantes são eliminados automaticamente após 1 ano de inatividade do utilizador. A Stock-Trak nomeou pessoal específico responsável por garantir o cumprimento dos seus acordos de privacidade e segurança de dados, bem como por procurar respeitar as normas nacionais de privacidade e segurança de dados. A equipa de gestão da Stock-Trak alocou os recursos necessários para garantir que estes objetivos sejam cumpridos e alcançados de forma contínua.
- Especifique as salvaguardas e práticas administrativas, operacionais e técnicas que tem implementadas para proteger os PII.
- A Stock-Trak implementou procedimentos para garantir que são recolhidos o mínimo possível de PII dos estudantes. Os dados estão protegidos por uma firewall e também encriptados em trânsito e em repouso. Todos os seus colaboradores são formados em procedimentos de segurança e privacidade de dados e assinaram acordos de confidencialidade. A Stock-Trak é regularmente sujeita a auditorias de segurança realizadas por terceiros independentes e, depois, procede à correção de quaisquer vulnerabilidades que possam ser identificadas.
- Indique a formação recebida pelos seus colaboradores e por quaisquer subcontratados envolvidos na prestação de serviços ao abrigo do Contrato, no que respeita às leis federais e estatais que regem a confidencialidade dos PII.
- Exigimos que todos os colaboradores concluam um programa de formação em sensibilização para a segurança, bem como que participem em sessões de formação pontuais sobre temas específicos relacionados com a segurança.
- Descreva os processos contratuais que garantem que os seus colaboradores e quaisquer subcontratados ficam vinculados, no mínimo, por acordo escrito aos requisitos do Contrato.
- Todos os colaboradores são obrigados a assinar acordos de confidencialidade, bem como um comprovativo de que concluíram a formação em segurança. A Stock-Trak também tem acordos em vigor com quaisquer contratantes terceiros que possam ter acesso a PII.
- Especifique como irá gerir quaisquer incidentes de segurança e privacidade de dados que envolvam PII e descreva quaisquer planos específicos que tenha em vigor para identificar violações e/ou divulgações não autorizadas, bem como para cumprir as suas obrigações de comunicar incidentes à EA.
- A Stock-Trak criou um plano formal de resposta a incidentes para fornecer uma abordagem bem definida e organizada para o tratamento de violações de segurança.
- Descreva como os dados serão transferidos para a EA quando já não forem necessários por si para cumprir as suas obrigações contratuais, se aplicável.
- Os PII são eliminados após 1 ano de inatividade ou no prazo de 30 dias após pedido escrito por parte de uma EA.
- Descreva as suas práticas de eliminação segura e como a certificação será fornecida à EA.
- Os dados pessoais identificáveis (PII) são eliminados após 1 ano de inatividade. A Stock-Trak fornecerá, mediante pedido de uma EA, uma certificação por escrito de que os PII foram eliminados.
- Descreva como o seu programa/práticas de segurança e privacidade de dados estão alinhados com as políticas aplicáveis da EA.
- Os dados PII estão protegidos numa instalação segura com certificação SOC Type II. Todos os dados PII estão encriptados e só são acessíveis a pessoal autorizado, devidamente formado e sujeito a acordos de confidencialidade. A Stock-Trak não partilha nem divulga dados PII a terceiros e elimina os dados PII após 12 meses de inatividade ou mediante pedido escrito de uma EA. A Stock-Trak tem uma equipa responsável pela segurança e privacidade dos dados e realiza também auditorias de segurança regularmente para garantir que os padrões adequados são cumpridos.
- Descreva como o seu programa/práticas de segurança e privacidade de dados se alinham materialmente com o NIST CSF v1.1 usando o quadro abaixo
| Função | Categoria | Resposta do contratado |
| IDENTIFICAR (ID) | Gestão de Ativos (ID.AM): Os dados, o pessoal, os dispositivos, os sistemas e as instalações que permitem à organização atingir os objetivos de negócio são identificados e geridos de forma consistente com a sua importância relativa para os objetivos organizacionais e com a estratégia de risco da organização. | A Stock-Trak utiliza os serviços de um fornecedor de alojamento totalmente gerido. Os servidores e as bases de dados estão localizados numa instalação com certificação SOC 2, que é submetida a auditorias de segurança regulares. Todos os servidores estão protegidos por uma firewall e o tráfego de entrada também tem de passar pela firewall de proteção contra DDoS da Imperva. Apenas o pessoal autorizado terá acesso aos dados PII através de uma ligação VPN segura (que requer autenticação multifator e palavras-passe seguras). Todos os PII são encriptados em repouso e em trânsito. Todos os colaboradores e prestadores de serviços que têm acesso a PII estão sujeitos a acordos de confidencialidade assinados e são formados para cumprir as políticas e os procedimentos de segurança padrão do setor. Os servidores são totalmente monitorizados e os sistemas operativos são atualizados regularmente, conforme necessário. Todos os dados são copiados diariamente, fora das instalações. |
| Ambiente de Negócio (ID.BE): A missão, os objetivos, as partes interessadas e as atividades da organização são compreendidos e priorizados; esta informação é utilizada para informar as funções, responsabilidades e decisões de gestão de risco em cibersegurança. | A Stock-Trak estabelece regularmente objetivos, metas e prioridades organizacionais. Existe uma equipa responsável por gerir todos os aspetos da manutenção dos padrões do setor em matéria de privacidade e segurança dos dados. A equipa pode ser contactada através do envio de um e-mail para privacy@stocktrak.com. A equipa também utiliza 33.º especialistas em cibersegurança de terceiros numa base ad hoc, se necessário. | |
| Governação (ID.GV): As políticas, os procedimentos e os processos para gerir e monitorizar os requisitos regulamentares, legais, de risco, ambientais e operacionais da organização são compreendidos e orientam a gestão do risco de cibersegurança. | A Stock-Trak dispõe de medidas em vigor (incluindo políticas e procedimentos) para proteger os dados pessoais identificáveis (PII) contra perda, utilização indevida e acesso, divulgação, alteração e destruição não autorizados. Temos políticas de segurança em vigor às quais todos os colaboradores têm de aderir, bem como funções de sistemas de informação claramente definidas, tanto internamente como com os nossos contratantes externos. | |
| Avaliação de Risco (ID.RA): A organização compreende o risco de cibersegurança para as operações da organização (incluindo missão, funções, imagem ou reputação), os ativos organizacionais e os indivíduos. | A Stock-Trak trabalha regularmente com uma empresa de cibersegurança para realizar uma auditoria interna e corrige as vulnerabilidades identificadas com base numa avaliação de risco. Recebemos comunicações de várias fontes sobre ameaças e vulnerabilidades e corrigimos as vulnerabilidades com base nos níveis de risco determinados para a atividade. Todos os novos acordos de privacidade de dados são analisados pela gestão de topo antes de serem assinados. | |
| Estratégia de Gestão de Risco (ID.RM): As prioridades, restrições, tolerâncias ao risco e pressupostos da organização estão estabelecidos e são utilizados para apoiar decisões operacionais de risco. | A Stock-Trak trabalha regularmente com uma empresa de cibersegurança para realizar uma auditoria e identificar vulnerabilidades. Avaliamos os riscos associados às vulnerabilidades para determinar os nossos níveis de tolerância ao risco e corrigimos os problemas em conformidade. | |
| Gestão do Risco da Cadeia de Fornecimento (ID.SC): As prioridades, restrições, tolerâncias ao risco e pressupostos da organização estão estabelecidos e são utilizados para apoiar decisões de risco associadas à gestão do risco da cadeia de fornecimento. A organização estabeleceu e implementou os processos para identificar, avaliar e gerir os riscos da cadeia de fornecimento. | A liderança sénior da Stock-Trak tem conhecimento de todos os riscos da cadeia de fornecimento e mantém acordos contratuais com todos os fornecedores externos. Os fornecedores e parceiros terceiros são reavaliados regularmente para confirmar que estão a cumprir as suas obrigações contratuais. | |
| PROTEGER (PR) | Gestão de Identidade, Autenticação e Controlo de Acesso (PR.AC): O acesso a ativos físicos e lógicos e às instalações associadas é limitado a utilizadores, processos e dispositivos autorizados, e é gerido de forma coerente com o risco avaliado de acesso não autorizado a atividades e transações autorizadas. | O centro de dados da Stock-Trak exige acesso por crachá para limitar a entrada apenas a quem necessita de acesso para a sua função. Os visitantes têm de ser identificados e acompanhados no interior das instalações. O acesso remoto requer autenticação de dois fatores e é limitado a quem dele necessita. Esses membros do pessoal com acesso restrito têm acesso à base de dados através de uma ligação VPN segura. Existem processos para conceder e remover o acesso a funcionários e prestadores de serviços designados. |
| Sensibilização e Formação (PR.AT): Os colaboradores e parceiros da organização recebem formação de sensibilização para a cibersegurança e são treinados para desempenhar as suas funções e responsabilidades relacionadas com a cibersegurança, em conformidade com as políticas, procedimentos e acordos aplicáveis. | Todos os colaboradores da Stock-Trak são obrigados a concluir um programa inicial e contínuo de formação em privacidade e segurança de dados para tratar informação pessoal. Todos os colaboradores têm credenciais de início de sessão únicas para aceder a informações pessoais através de uma ligação VPN segura (que inclui MFA) e o acesso é limitado aos colaboradores que necessitam de acesso no decurso normal da atividade. Os membros da equipa de direção, da equipa de TI e da equipa de Desenvolvimento fazem parte da Equipa de Resposta a Incidentes e estão cientes das ações necessárias a tomar em caso de violação de cibersegurança. | |
| Segurança dos Dados (PR.DS): As informações e registos (dados) são geridos de forma coerente com a estratégia de risco da organização para proteger a confidencialidade, integridade e disponibilidade da informação. | A base de dados da Stock-Trak está alojada nas instalações da TierPoint, e tanto os dados em repouso como os dados em trânsito são encriptados. Estes servidores seguros são atualizados com patches e protegidos com endpoints geridos. Existem processos para eliminar automaticamente PII após 1 ano de inatividade do utilizador. Todo o acesso aos dados requer credenciais de início de sessão únicas. O especialista de TI mantém um inventário atualizado dos ativos de hardware e software, bem como monitoriza a capacidade e investiga alertas gerados pelo sistema. | |
| Processos e Procedimentos de Proteção da Informação (PR.IP): As políticas de segurança (que abordam a finalidade, o âmbito, as funções, as responsabilidades, o compromisso da gestão e a coordenação entre entidades organizacionais), os processos e os procedimentos são mantidos e utilizados para gerir a proteção dos sistemas de informação e dos ativos. | A Stock-Trak protege o acesso ao seu centro de dados exigindo acesso por crachá, e os convidados e visitantes têm de ser identificados e acompanhados nas instalações. O Especialista de TI assegura que os discos rígidos e outros ativos de armazenamento desativados são destruídos, para evitar a recuperação de dados desses ativos por indivíduos não autorizados. Temos processos em vigor para destruir PII após 1 ano de inatividade do utilizador. A Stock-Trak tem cópia de segurança das definições da configuração do dispositivo de firewall. Temos um dispositivo de firewall que analisa todo o tráfego de entrada. Realizamos testes nos nossos ambientes de pré-produção antes da migração para produção e as cópias de segurança automáticas são efetuadas diariamente pelo nosso fornecedor de serviços de alojamento. Tanto a Stock-Trak como o seu fornecedor de serviços de alojamento gerido (atualmente a TierPoint) colaboram com empresas de cibersegurança para realizar auditorias de segurança regularmente, e os resultados dos testes de segurança são partilhados com as partes interessadas adequadas. A equipa de Resposta a Incidentes testará os planos de recuperação e analisará os resultados anualmente, para garantir que o plano satisfaz os requisitos da organização. Quando colaboradores e não colaboradores deixam a organização, os RH notificam a desativação das contas de rede e de e-mail. | |
| Manutenção (PR.MA): A manutenção e reparação de componentes de controlo industrial e de sistemas de informação são realizadas em conformidade com políticas e procedimentos. | O especialista de TI da Stock-Trak assegura que todos os componentes do sistema são regularmente mantidos e monitorizados para controlo de qualidade. Outras manutenções padrão (como patches e atualizações do sistema operativo) são efetuadas pelo nosso fornecedor de serviços de alojamento sempre que necessário. | |
| Tecnologia Protetora (PR.PT): As soluções técnicas de segurança são geridas para garantir a segurança e a resiliência dos sistemas e ativos, em conformidade com as políticas, procedimentos e acordos relacionados. | As soluções técnicas de segurança são geridas tanto pela equipa de TI e de segurança da Stock-Trak como pelo seu fornecedor de serviços de alojamento gerido profissionalmente (atualmente a TierPoint). A TierPoint é responsável pela manutenção da firewall, pela realização de cópias de segurança diárias, pela monitorização dos servidores, pela aplicação de patches e atualizações regulares, etc. O sistema também utiliza a firewall da Imperva para proteger contra ataques DDOS e filtrar o tráfego não humano. | |
| DETECTAR (DE) | Anomalias e Eventos (DE.AE): A atividade anómala é detetada e o impacto potencial dos eventos é compreendido. | Os especialistas de TI da Stock-Trak analisam registos e monitorizam o tráfego da rede, sendo alertados em caso de padrões de tráfego anormais e de outras anomalias de rede. O especialista de TI e a equipa de Desenvolvimento investigam os alertas, encaminhando os eventos conforme apropriado para a direção de topo, que poderá ativar o plano de resposta a incidentes. Conseguimos ver ligações em tempo real a partir dos nossos recursos, onde os incidentes são investigados com base na sensibilidade dos dados envolvidos. Temos limites definidos para alertar a equipa sobre incidentes, bem como orientações sobre quando encaminhar os problemas em conformidade. |
| Monitorização Contínua da Segurança (DE.CM): O sistema de informação e os ativos são monitorizados para identificar eventos de cibersegurança e verificar a eficácia das medidas de proteção. | Todos os principais componentes da rede são monitorizados 24/7/365. A monitorização é efetuada pelo fornecedor de serviços de alojamento gerido profissionalmente da Stock-Trak, numa instalação de datacenter segura, certificada Soc 2, Tipo 2. A firewall Imperva e a proteção contra DDOS constituem uma camada adicional de monitorização e segurança. Estão definidos limites que geram alertas automáticos. Os registos são verificados regularmente para detetar anomalias. | |
| Processos de Deteção (DE.DP): Os processos e procedimentos de deteção são mantidos e testados para assegurar a consciencialização de eventos anómalos. | A Stock-Trak dispõe de um especialista de TI dedicado, responsável pela identificação de atividade anómala. Realizamos testes de intrusão através de uma empresa de cibersegurança para avaliar a capacidade da empresa de detetar ataques. A direção de topo é responsável por selecionar as ações de correção a executar. O plano de resposta a incidentes inclui passos para encaminhar incidentes para a equipa de Resposta a Incidentes, que determina as partes interessadas apropriadas e quando comunicar os detalhes do incidente às partes afetadas. Integramos nas nossas práticas de segurança todas as lições aprendidas com os testes e com os incidentes documentados. | |
| RESPONDER (RS) | Planeamento da Resposta (RS.RP): Os processos e procedimentos de resposta são executados e mantidos para garantir a resposta a incidentes de cibersegurança detetados. | A Stock-Trak tem em vigor um Plano de Resposta a Incidentes para ser ativado em caso de uma violação de cibersegurança. A Stock-Trak mantém uma relação de trabalho estreita com o seu fornecedor de alojamento gerido, bem como com um terceiro3.º especializado em segurança e privacidade de dados. |
| Comunicações (RS.CO): As atividades de resposta são coordenadas com partes interessadas internas e externas (por exemplo, apoio externo de autoridades policiais). | A Stock-Trak mantém um plano de resposta a incidentes, que define os papéis e responsabilidades dos principais membros da equipa e de entidades externas. O plano de resposta a incidentes detalha os passos para escalar incidentes consoante a gravidade. Inclui uma lista de contactos de todas as pessoas com as quais temos acordos contratuais, caso ocorra uma violação. | |
| Análise (RS.AN): É realizada uma análise para garantir uma resposta eficaz e apoiar as atividades de recuperação. | A Stock-Trak tem colaboradores designados (incluindo a gestão). O Especialista de TI recebe alertas e determina se um evento ou incidente deve ser investigado. Se a escalada não for necessária, o alerta é encerrado. Os eventos e incidentes são investigados e triados, com base na sensibilidade dos dados e dos ativos envolvidos. A equipa executiva irá recorrer a uma empresa de cibersegurança para incidentes que exijam investigação forense. | |
| Mitigação (RS.MI): São executadas atividades para evitar a expansão de um evento, mitigar os seus efeitos e resolver o incidente. | Os membros da equipa de resposta a incidentes manterão um plano de resposta a incidentes que inclui os passos necessários para conter e mitigar incidentes. A Stock-Trak já mitiga significativamente o risco ao permitir que a sua base de utilizadores clientes crie contas sem exigir quaisquer dados pessoais. | |
| Melhorias (RS.IM): As atividades de resposta da organização são melhoradas pela incorporação das lições aprendidas a partir das atividades atuais e anteriores de deteção/resposta. | A Equipa de Resposta a Incidentes da Stock-Trak reunir-se-á para discutir todas as lições aprendidas após um incidente e atualizar o plano de resposta a incidentes com base nos resultados de um incidente relacionado com segurança e nas atividades e resultados associados. | |
| RECUPERAÇÃO (RC) | Planeamento da Recuperação (RC.RP): Os processos e procedimentos de recuperação são executados e mantidos para garantir a restauração dos sistemas ou ativos afetados por incidentes de cibersegurança. | A Stock-Trak tem um plano bem definido em vigor, que descreve os principais papéis e responsabilidades em caso de uma violação de cibersegurança. O nosso ambiente está alojado na TierPoint, onde realizamos cópias de segurança diárias, externas ao local. Em caso de desastre, a TierPoint colocará o nosso ambiente em um dos seus centros de dados secundários, onde podemos restaurar os dados a partir da última cópia de segurança diária. |
| Melhorias (RC.IM): O planeamento e os processos de recuperação são melhorados através da incorporação das lições aprendidas em atividades futuras. | A equipa de resposta a incidentes da Stock-Trak discutirá todas as lições aprendidas após uma resposta a incidentes. A equipa reverá o plano de resposta a incidentes anualmente para garantir que quaisquer alterações necessárias sejam incorporadas. | |
| Comunicações (RC.CO): As atividades de restauro são coordenadas com partes internas e externas (por exemplo, centros de coordenação, fornecedores de serviços de Internet, proprietários de sistemas de ataque, vítimas, outras CSIRTs e fornecedores). | A Equipa de Resposta a Incidentes da Stock-Trak é responsável por coordenar e gerir a comunicação com todas as partes externas e internas durante um incidente. Além disso, os membros da Equipa de Resposta a Incidentes determinarão os próximos passos para reparar danos reputacionais e comunicarão com as partes interessadas externas. Ao longo do processo de resposta e recuperação, a equipa de desenvolvimento e/ou a empresa contratada de Cibersegurança fornecerá atualizações atempadas à equipa. |










