Image Alt

Wymagania bezpieczeństwa względem kontrahentów

  /  Wymagania bezpieczeństwa względem kontrahentów

Definicje

Administrator Danych – ABILE Sp. z o.o. jako podmiot decydujący o celach i sposobach przetwarzania danych osobowych.

Dane osobowe – wszelkie informacje dotyczące zidentyfikowanej lub możliwej do zidentyfikowania osoby fizycznej, której tożsamość można określić bezpośrednio lub pośrednio, w szczególności przez powołanie się na identyfikator taki jak imię i nazwisko, numer identyfikacyjny, dane o lokalizacji, identyfikator internetowy lub jeden bądź kilka szczególnych czynników określających fizyczną, fizjologiczną, genetyczną, psychiczną, ekonomiczną, kulturową lub społeczną tożsamość osoby fizycznej.

Dane poufne – wszelkie informacje oznaczone przez ABILE lub jej klientów jako poufne, zastrzeżone lub stanowiące tajemnicę przedsiębiorstwa, niezależnie od formy ich utrwalenia, w tym w szczególności informacje techniczne, technologiczne, organizacyjne, handlowe, finansowe, osobowe oraz wszelkie inne informacje posiadające wartość gospodarczą, które nie zostały ujawnione do wiadomości publicznej.

Incydent bezpieczeństwa – pojedyncze zdarzenie lub seria niepożądanych lub nieoczekiwanych zdarzeń związanych z bezpieczeństwem informacji, które stwarzają znaczne prawdopodobieństwo zakłócenia działań biznesowych i zagrażają bezpieczeństwu informacji, w tym w szczególności nieuprawniony dostęp, ujawnienie, modyfikacja lub zniszczenie danych.

Integralność danych – właściwość polegająca na tym, że dane nie zostały zmienione lub zniszczone w sposób nieautoryzowany, zapewniająca dokładność i kompletność informacji oraz metod ich przetwarzania.

Klasyfikacja informacji – proces kategoryzowania informacji według poziomów wrażliwości i wymagań ochrony, obejmujący następujące kategorie: informacje jawne, informacje do użytku wewnętrznego, informacje zastrzeżone oraz informacje poufne.

Kryptografia – techniki przekształcania informacji w celu zapewnienia jej poufności, integralności i autentyczności poprzez zastosowanie algorytmów matematycznych.

Naruszenie ochrony danych osobowych – naruszenie bezpieczeństwa prowadzące do przypadkowego lub niezgodnego z prawem zniszczenia, utracenia, zmodyfikowania, nieuprawnionego ujawnienia lub nieuprawnionego dostępu do danych osobowych przesyłanych, przechowywanych lub w inny sposób przetwarzanych.

Nośnik informacji – materiał lub urządzenie służące do zapisywania, przechowywania i odczytywania danych w postaci analogowej lub cyfrowej, w tym w szczególności dyski twarde, pamięci przenośne USB, dyski optyczne, taśmy magnetyczne oraz dokumenty papierowe.

Pełnomocnik ds. SZBI – osoba wyznaczona przez ABILE odpowiedzialna za nadzór nad systemem zarządzania bezpieczeństwem informacji, koordynację działań związanych z ochroną danych oraz obsługę incydentów bezpieczeństwa.

Kontrahent – osoba fizyczna prowadząca działalność gospodarczą, osoba prawna lub jednostka organizacyjna nieposiadająca osobowości prawnej, której ABILE powierza wykonanie określonych zadań lub z którą ABILE nawiązuje wszelką inną formę współpracy, wymagającą dostępu do danych stanowiących własność ABILE lub jej klientów.

Poufność – właściwość informacji polegająca na tym, że nie jest ona udostępniana lub ujawniana osobom, podmiotom lub procesom nieuprawnionym.

Przetwarzanie danych – wszelkie operacje wykonywane na danych osobowych lub zestawach danych osobowych w sposób zautomatyzowany lub niezautomatyzowany, w tym zbieranie, utrwalanie, organizowanie, porządkowanie, przechowywanie, adaptowanie, modyfikowanie, pobieranie, przeglądanie, wykorzystywanie, ujawnianie poprzez przesłanie, rozpowszechnianie lub innego rodzaju udostępnianie, dopasowywanie lub łączenie, ograniczanie, usuwanie lub niszczenie.

Szyfrowanie – proces przekształcania danych z postaci jawnej (tekstu jawnego) w postać zaszyfrowaną (szyfrogram) przy użyciu algorytmu kryptograficznego i klucza szyfrującego w celu zapewnienia poufności informacji.

System informatyczny – zespół współpracujących ze sobą urządzeń, programów, procedur przetwarzania informacji i narzędzi programowych zastosowanych w celu przetwarzania danych, wraz z obsługującymi je osobami.

VPN (Virtual Private Network) – technologia umożliwiająca zestawienie bezpiecznego, szyfrowanego połączenia sieciowego przez publiczną sieć internetową.

Zasada minimalnych uprawnień – zasada bezpieczeństwa informacji polegająca na przyznawaniu użytkownikom wyłącznie tych uprawnień dostępu do zasobów informacyjnych, które są niezbędne do wykonywania przydzielonych im zadań służbowych.

Zasada need-to-know – zasada ograniczająca dostęp do informacji wyłącznie do osób, które potrzebują tej wiedzy do realizacji swoich obowiązków służbowych, niezależnie od posiadanych uprawnień formalnych.

Powyższe definicje stanowią integralną część regulaminu i należy je interpretować zgodnie z ich brzmieniem we wszystkich postanowieniach niniejszego dokumentu. W przypadku terminów niezdefiniowanych w niniejszym rozdziale zastosowanie mają definicje zawarte w obowiązujących przepisach prawa, w szczególności w Rozporządzeniu Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych (RODO) oraz ustawie o ochronie danych osobowych.

Regulamin bezpieczeństwa danych dla Kontrahentów ABILE

Każdy Kontrahent, któremu ABILE zleca prace wymagające przetwarzania danych stanowiących własność Spółki ABILE bądź jej Klientów lub innych kontrahentów, zobowiązany jest do przestrzegania poniższych punktów Regulaminu bezpieczeństwa danych:

  1. Kontrahent ponosi pełną odpowiedzialność za przestrzeganie niniejszego regulaminu. Naruszenie postanowień regulaminu może skutkować natychmiastowym rozwiązaniem umowy współpracy, nałożeniem kar umownych określonych w umowie głównej oraz dochodzeniem odszkodowania na zasadach ogólnych. ABILE zastrzega sobie prawo do przeprowadzenia audytu zgodności z wymaganiami bezpieczeństwa w siedzibie Kontrahenta po uprzednim powiadomieniu z wyprzedzeniem minimum 7 dni roboczych.
  2. Zapewnienie właściwego bezpieczeństwa zasobów informacyjnych dotyczy każdej jej formy (tradycyjnej i cyfrowej), w szczególności w zakresie: ochrony danych osobowych, ochrony informacji niejawnych oraz ochrony własności intelektualnej i jest realizowane poprzez zapewnienie dostępu do informacji jedynie osobom uprawnionym, w zakresie i czasie niezbędnym do realizacji ich praw bądź obowiązków.
  3. Z przydzielonych zasobów informacyjnych należy korzystać wyłącznie w celu realizacji zadań służbowych. Nie należy przetwarzać prywatnych informacji przy użyciu służbowego sprzętu i oprogramowania.
  4. Dyski komputerów i innych urządzeń służbowych muszą być szyfrowane z wykorzystaniem rozwiązań klasy enterprise (BitLocker dla Windows, FileVault dla macOS, LUKS dla Linux lub równoważne). W przypadku braku technicznych możliwości zastosowania szyfrowania, Kontrahent zobowiązany jest uzyskać pisemną zgodę Pełnomocnika ds. SZBI ABILE przed rozpoczęciem przetwarzania danych oraz wdrożyć alternatywne środki bezpieczeństwa wskazane przez ABILE.
  5. Zabronione jest:
    • udostępnianie identyfikatorów i haseł osobom postronnym,
    • łamanie haseł,
    • dokonywanie włamań na konta innych użytkowników,
    • nieprawne uzyskiwanie dostępu do kont administracyjnych,
    • zakłócanie działania usług,
    • omijanie zabezpieczeń (nie dotyczy audytu lub testowania),
    • rozprowadzanie wirusów, robaków i koni trojańskich oraz niechcianej poczty (spam),
    • praca na koncie innego użytkownika, z wyjątkiem sytuacji, w których wymagają tego prace konserwacyjne,
    • podejmowanie innych działań, mogących być zagrożeniem dla bezpieczeństwa danych.
  6. Należy stosować oprogramowanie pochodzące wyłącznie ze źródeł legalnych, posiadające łatwo dostępną informację o identyfikatorze wersji i numerze licencji.
  7. W zakresie zarządzania hasłami Kontrahent jest zobowiązany do:
    • zachowania w poufności wszystkich swoich haseł lub innych danych uwierzytelniających, wykorzystanych do pracy w systemie informatycznym,
    • niezwłocznej zmiany haseł w przypadkach zaistnienia podejrzenia lub rzeczywistego ujawnienia,
    • poinformowania ABILE o podejrzeniu lub rzeczywistym ujawnieniu hasła,
    • stosowania haseł o minimalnej długości 12 znaków, zawierających co najmniej jedną wielką literę, jedną małą literę, jedną cyfrę oraz jeden znak specjalny,
    • zmiany haseł nie rzadziej niż co 90 dni,
    • niestosowania tego samego hasła w różnych systemach,
    • nieużywania ponownie 12 ostatnich haseł.
  8. Sprzętu zawierającego ważne, wrażliwe lub krytyczne informacje, nie należy pozostawiać bez nadzoru; tam, gdzie jest to możliwe, zaleca się jego fizyczne zamykanie lub odpowiednie zabezpieczenie za pomocą specjalnych zamków.
  9. W przypadku utraty nośnika elektronicznego lub sprzętu komputerowego wykorzystywanego do realizacji zleconych zadań, należy ten fakt bezzwłocznie zgłosić do ABILE.
  10. Korzystanie z niezabezpieczonych i publicznych sieci bezprzewodowych jest dozwolone wyłącznie przy jednoczesnym zastosowaniu połączenia VPN zatwierdzonego przez ABILE. W przypadku braku dostępu do VPN, zabronione jest przetwarzanie jakichkolwiek danych należących do ABILE lub jej klientów przy wykorzystaniu publicznych sieci Wi-Fi.
  11. W przeglądarkach internetowych należy blokować niechciane reklamy.
  12. Po zakończeniu pracy w serwisie www należy się z niego niezwłocznie wylogować.
  13. Należy unikać podłączenia urządzeń poprzez USB lub Bluetooth do nieznanych źródeł.
  14. Należy uruchomić blokadę ekranu na wykorzystywanych służbowo urządzeniach mobilnych.
  15. Nie należy prowadzić rozmów, podczas których może dochodzić do wymiany informacji, danych osobowych lub informacji poufnych, jeśli rozmowy te odbywają się w miejscach publicznych, otwartych pomieszczeniach biurowych lub takich, które nie gwarantują zachowania poufności rozmów.
  16. Nie należy używać służbowego adresu mailowego do celów prywatnych, w szczególności do rejestracji na portalach społecznościowych i dokonywania zakupów w sklepach internetowych.
  17. Należy zachować szczególną ostrożność przy wpisywaniu adresu odbiorcy wiadomości. Użytkownik podczas wysyłania maili do kilku adresatów z różnych zewnętrznych organizacji jednocześnie, powinien używać metody „Ukryte do wiadomości – UDW”.
  18. Należy stosować zabezpieczenia kryptograficzne przy przesyłaniu załączników dotyczących przetwarzanych danych osobowych i innych danych poufnych. Zabezpieczenia kryptograficzne mogą polegać na przesłaniu zahasłowanych plików w formie załącznika, niemniej hasło powinno być przekazane adresatowi za pośrednictwem innego źródła tj. sms bądź podczas rozmowy telefonicznej, przed uprzednim zweryfikowaniu tożsamości adresata. Minimalne wymagania dla szyfrowania to zastosowanie algorytmu AES z kluczem o długości minimum 256 bitów lub algorytmu o porównywalnej sile kryptograficznej. Dla podpisów cyfrowych wymagane jest stosowanie algorytmu RSA z kluczem minimum 2048 bitów lub algorytmów krzywych eliptycznych o porównywalnej sile.
  19. Należy zachować szczególną ostrożność podczas odbierania wiadomości elektronicznej, a w szczególności nie powinien otwierać plików i linków w niej zawartych, ani otwierać załączników, jeżeli nie ma pewności co do autentyczności adresata wiadomości.
  20. Należy zapobiegać wszelkim naruszeniom bezpieczeństwa danych. Naruszeniem jest w szczególności:
    • zgubienie lub kradzież nośnika/urządzenia,
    • zgubienie, kradzież lub pozostawienie w niebezpiecznej lokalizacji dokumentacji papierowej (miejsca publiczne, niezamknięte pomieszczenia, pojazdy, miejsca dostępne dla osób nieuprawnionych),
    • utrata korespondencji papierowej przez operatora pocztowego lub otwarcie przed zwróceniem jej do nadawcy,
    • nieuprawnione uzyskanie dostępu do informacji, w tym przez złamanie zabezpieczeń,
    • ingerencja złośliwego oprogramowania w poufność, integralność i dostępność danych (np. ransomware),
    • uzyskanie poufnych informacji przez pozornie zaufaną osobę w oficjalnej komunikacji elektronicznej, takiej jak e-mail czy komunikator internetowy,
    • nieprawidłowa anonimizacja danych osobowych w dokumencie,
    • nieprawidłowe usunięcie/zniszczenie danych osobowych z nośnika/urządzenia elektronicznego przed jego zbyciem przez administratora,
    • niezamierzona publikacja,
    • wysłanie danych osobowych do niewłaściwego odbiorcy,
    • ujawnienie danych niewłaściwej osoby,
    • ustne ujawnienie danych osobowych lub innych danych poufnych.
  21. W przypadku zauważenia lub otrzymania informacji o naruszeniu, jak również w przypadku podejrzenia naruszenia, niezwłocznie należy:
    • poinformować ABILE o zidentyfikowanym naruszeniu,
    • powstrzymać się od rozpoczęcia lub kontynuowania jakichkolwiek czynności, które mogą spowodować zatarcie śladów lub zniszczenie dowodów naruszenia,
    • stosownie do zaistniałej sytuacji podjąć wszelkie niezbędne działania w celu zapobieżenia dalszym naruszeniom,
    • zgromadzić niezbędne informacje na jego temat oraz dowody jego wystąpienia oraz przekazać je do ABILE,
    • zgłoszenia naruszeń należy kierować niezwłocznie, nie później niż w ciągu 2 godzin od wykrycia zdarzenia, wykorzystując następujące kanały komunikacji: adres e-mail radoslaw.trawinski@abile.pl. Osobą odpowiedzialną za obsługę zgłoszeń jest Pełnomocnik ds. bezpieczeństwa informacji lub wyznaczony przez niego zastępca.
  22. Po zakończeniu współpracy lub na żądanie ABILE, Kontrahent zobowiązany jest do trwałego usunięcia wszystkich danych ABILE ze swoich systemów informatycznych przy użyciu metod zgodnych z normą NIST SP 800-88 lub równoważnych. Dokumenty papierowe należy zniszczyć w niszczarce klasy minimum P-4 według normy DIN 66399. Kontrahent zobowiązany jest dostarczyć pisemne poświadczenie zniszczenia danych w terminie 14 dni od zakończenia współpracy.
  23. ABILE może wymagać uczestnictwa przedstawicieli Kontrahenta w szkoleniach z zakresu bezpieczeństwa informacji organizowanych przez ABILE.
  24. Kontrahent zobowiązany jest zapewnić odpowiednie zabezpieczenie fizyczne miejsca przetwarzania danych ABILE, w tym kontrolę dostępu do pomieszczeń, w których przetwarzane są dane, zabezpieczenie przed nieuprawnionym wglądem osób postronnych oraz bezpieczne przechowywanie dokumentów w zamykanych szafach lub pomieszczeniach.
  25. Kontrahent zobowiązany jest stosować system klasyfikacji informacji zgodny z wytycznymi ABILE. Dokumenty zawierające informacje poufne należy oznaczać zgodnie z otrzymaną instrukcją klasyfikacji. Informacje sklasyfikowane jako poufne lub zastrzeżone wymagają stosowania dodatkowych środków ochrony określonych w odrębnej instrukcji.
  26. Kontrahent realizujący długoterminowe projekty zobowiązany jest do wykonywania kopii zapasowych przetwarzanych danych nie rzadziej niż raz w tygodniu. Kopie zapasowe należy przechowywać w sposób zapewniający ich poufność i integralność, w lokalizacji innej niż dane produkcyjne.
  27. ABILE przeprowadza okresowe przeglądy przestrzegania niniejszego regulaminu przez kontrahentów. Przeglądy odbywają się nie rzadziej niż raz w roku oraz dodatkowo w przypadku istotnych zmian w zakresie współpracy lub wystąpienia incydentów bezpieczeństwa. Audyty bezpieczeństwa przeprowadzane są według rocznego harmonogramu audytów lub doraźnie w uzasadnionych przypadkach. Kontrahent zobowiązany jest do pełnej współpracy podczas audytu, w tym udostępnienia wymaganej dokumentacji i umożliwienia weryfikacji stosowanych zabezpieczeń.
  28. W sytuacjach wyjątkowych, gdy przestrzeganie określonych wymagań regulaminu jest tymczasowo niemożliwe z przyczyn technicznych lub organizacyjnych, Kontrahent zobowiązany jest niezwłocznie poinformować Pełnomocnika ds. SZBI ABILE o zaistniałej sytuacji oraz uzgodnić alternatywne środki bezpieczeństwa na okres przejściowy. Każde odstępstwo od wymagań regulaminu wymaga pisemnej zgody ABILE i określenia terminu przywrócenia pełnej zgodności. Maksymalny okres stosowania rozwiązań przejściowych wynosi 30 dni, z możliwością jednokrotnego przedłużenia o kolejne 30 dni w uzasadnionych przypadkach.
  29. ABILE zastrzega sobie prawo do aktualizacji niniejszego regulaminu w odpowiedzi na zmieniające się wymagania prawne, technologiczne lub organizacyjne. O każdej istotnej zmianie regulaminu Kontrahenci zostaną poinformowani co najmniej z 14-dniowym wyprzedzeniem przed wejściem zmian w życie.
  30. Dostęp do systemów informatycznych ABILE nadawany jest Kontrahentom wyłącznie na podstawie udokumentowanego zapotrzebowania związanego z realizacją zleconych zadań. Proces nadawania uprawnień obejmuje weryfikację tożsamości osoby, określenie minimalnego zakresu wymaganych uprawnień zgodnie z zasadą minimalnych uprawnień oraz ustalenie okresu ważności dostępu. Kontrahent zobowiązany jest do niezwłocznego zgłoszenia, gdy określone uprawnienia nie są już potrzebne. Przegląd aktywnych uprawnień przeprowadzany jest kwartalnie, a wszystkie nieaktywne konta są automatycznie blokowane po 30 dniach nieaktywności.
  31. Kontrahent nie może zlecać prac wymagających dostępu do danych ABILE podwykonawcom bez uprzedniej pisemnej zgody ABILE. W przypadku uzyskania takiej zgody, Kontrahent zobowiązany jest do zawarcia z podwykonawcą umowy zawierającej co najmniej równoważne wymagania bezpieczeństwa jak określone w niniejszym regulaminie. Kontrahent ponosi pełną odpowiedzialność za działania i zaniechania swoich podwykonawców w zakresie ochrony danych ABILE.
  32. Przy pracy zdalnej Kontrahent zobowiązany jest zapewnić dodatkowe środki bezpieczeństwa obejmujące zabezpieczenie domowego routera hasłem WPA2 lub WPA3 z kluczem o długości minimum 15 znaków, separację sieci służbowej od domowej poprzez wykorzystanie osobnego VLAN lub dedykowanego urządzenia, stosowanie aktualnego oprogramowania antywirusowego z włączoną ochroną w czasie rzeczywistym, oraz fizyczne zabezpieczenie miejsca pracy przed dostępem domowników podczas przetwarzania danych poufnych. Zabrania się wykorzystywania komputerów współdzielonych z innymi użytkownikami do przetwarzania danych ABILE.