Kontroly

Změny systémů komunikovány

Společnost komunikuje změny systémů oprávněným interním uživatelům.

Produkce běží ve více dostupnostních zónách

Společnost využívá vícelokační strategii produkčních prostředí umožňující obnovení provozu v jiném datovém centru při výpadku lokality.

Soukromá data poskytována na žádost

Společnost po ověření identity poskytuje požadované informace včas a v souladu s platnými právními předpisy.

Prováděno penetrační testování

Penetrační testování je prováděno alespoň jednou ročně. Je vypracován plán nápravy a opatření jsou realizována v souladu se SLA.

Vynucená jedinečná autentizace uživatelských účtů

Přístup k systémům a aplikacím je vynucen pomocí jedinečných přihlašovacích údajů nebo schválených SSH klíčů.

Plán reakce na incidenty je testován

Společnost testuje plán reakce na incidenty alespoň jednou ročně.

Produkční data jsou oddělena

Používání nebo ukládání důvěrných či citlivých zákaznických dat v neprodukčních prostředích je zakázáno interní politikou.

Vynucena jedinečná autentizace do produkční sítě

Autentizace k „produkční síti“ je vynucena pomocí jedinečných uživatelských jmen a hesel nebo schválených SSH klíčů.

Role a odpovědnosti specifikovány

Role a odpovědnosti za návrh, vývoj, implementaci, provoz, údržbu a monitoring kontrol informační bezpečnosti jsou formálně přiřazeny v pracovních náplních a/nebo v politice rolí a odpovědností.

Vzdálený přístup je povolen pouze přes šifrované připojení

Vzdálený přístup k produkčním systémům je povolen pouze autorizovaným zaměstnancům prostřednictvím schváleného šifrovaného připojení.

Implementována segmentace sítě

Síť společnosti je segmentována s cílem zabránit neoprávněnému přístupu k zákaznickým datům.

Přenosná média jsou šifrována

Společnost šifruje přenosná a vyměnitelná paměťová média při jejich používání.

Udržováno kybernetické pojištění

Společnost udržuje kybernetické pojištění za účelem zmírnění finančních dopadů provozních výpadků.

Vynuceny postupy řízení změn

Změny softwaru a infrastruktury musí být autorizovány, formálně zdokumentovány, otestovány, přezkoumány a schváleny před nasazením do produkčního prostředí.

Zaveden formální vývojový proces (SDLC)

Společnost má zavedenou formální metodiku SDLC upravující vývoj, akvizici, implementaci, změny (včetně havarijních) a údržbu informačních systémů.

SOC 2 – Popis systému

Zpracován popis systému pro sekci III auditní zprávy.

Dodavatelé potvrzují Kodex chování

Společnost vyžaduje, aby smlouvy s kontraktory obsahovaly kodex chování nebo odkaz na kodex chování společnosti.

Prováděny prověrky zaměstnanců

Společnost provádí prověrky nových zaměstnanců.

Dohoda o mlčenlivosti potvrzena zaměstnanci

Zaměstnanci podepisují dohodu o mlčenlivosti během onboardingu.

Zaměstnanci potvrzují a dodržují Kodex chování

Zaměstnanci potvrzují kodex chování při nástupu. Porušení kodexu je řešeno disciplinárními opatřeními v souladu s interní politikou.

Dodavatelé podepisují dohodu o mlčenlivosti

Kontraktoři podepisují dohodu o mlčenlivosti při zahájení spolupráce.

Probíhá pravidelné hodnocení zaměstnanců

Vedoucí pracovníci provádějí hodnocení výkonu přímých podřízených alespoň jednou ročně.

Dodržovány postupy pro návštěvy

Návštěvníci se musí registrovat, nosit návštěvnický průkaz a být doprovázeni oprávněným zaměstnancem při vstupu do datových center nebo zabezpečených prostor.

Prováděny kontroly environmentální bezpečnosti

Kontroly environmentálních bezpečnostních opatření v datových centrech jsou prováděny alespoň jednou ročně.

Zavedeny plány kontinuity a obnovy po havárii

Společnost má zavedeny plány kontinuity provozu a obnovy po havárii, které vymezují komunikační postupy pro zajištění kontinuity informační bezpečnosti při nedostupnosti klíčového personálu.

Představenstvo je pravidelně informováno

Vrcholový management informuje představenstvo alespoň jednou ročně o stavu kybernetických a bezpečnostních rizik.

Statut představenstva je dokumentován

Představenstvo společnosti má zdokumentovaný statut, který vymezuje jeho odpovědnosti za dohled nad systémem interních kontrol.

Zavedeny politiky reakce na incidenty

Společnost má zdokumentované a komunikované politiky a postupy reakce na bezpečnostní a incidenty ochrany osobních údajů.

Popis služeb je poskytován

Společnost poskytuje interním i externím uživatelům přehledný popis svých produktů a služeb.

Externí podpůrné zdroje k dispozici

Společnost poskytuje zákazníkům pokyny a technické podpůrné zdroje týkající se provozu systémů.

Data zákazníků jsou po ukončení služby mazána

Společnost po ukončení služby v souladu s osvědčenými postupy odstraňuje zákaznická data obsahující důvěrné informace z aplikačního prostředí.

Zavedena politika klasifikace dat

Společnost má zavedenu politiku klasifikace dat, která zajišťuje odpovídající zabezpečení důvěrných dat a jejich omezení na oprávněné osoby.

Žádosti o vymazání dat jsou zpracovávány

Společnost ověřuje žádosti o vymazání a po jejich potvrzení odstraňuje požadované informace v souladu s platnými právními předpisy.

Zasedání představenstva probíhají

Představenstvo společnosti se schází alespoň jednou ročně a vede formální zápisy ze zasedání. Představenstvo zahrnuje členy, kteří jsou na společnosti nezávislí.

Externí komunikace změn systémů

Společnost informuje zákazníky o kritických změnách systémů, které mohou ovlivnit zpracování jejich dat nebo služeb.

Organizační struktura zdokumentována

Společnost udržuje organizační schéma popisující organizační strukturu a reportingové linie.

Prováděna pravidelná sebehodnocení kontrol

Společnost provádí sebehodnocení kontrol alespoň jednou ročně za účelem ověření jejich existence a efektivního fungování. Na základě zjištění jsou přijímána nápravná opatření v souladu se stanovenými SLA.

Cíle hodnocení rizik stanoveny

Společnost stanovuje cíle umožňující identifikaci a hodnocení rizik souvisejících s těmito cíli.

Bezpečnostní politiky zavedeny a přezkoumávány

Politiky a postupy informační bezpečnosti společnosti jsou zdokumentovány a přezkoumávány alespoň jednou ročně.

Oznamování změn osobních údajů

Společnost oznamuje opravy nebo výmaz osobních údajů jednotlivce oprávněným uživatelům a relevantním třetím stranám, kterým byly tyto osobní údaje sdíleny nebo předány.

Přenos dat je šifrován

Společnost používá zabezpečené přenosové protokoly k šifrování důvěrných a citlivých dat při přenosu přes veřejné sítě.

Program řízení rizik je zaveden

Společnost má zaveden a zdokumentován program řízení rizik, který zahrnuje identifikaci hrozeb, hodnocení rizik a stanovení opatření k jejich zmírnění.

Zavedeny postupy uchovávání dat

Společnost má zavedené formální postupy pro bezpečné uchovávání a likvidaci dat společnosti i zákazníků.

Smlouvy se třetími stranami jsou uzavřeny

Společnost má uzavřeny písemné smlouvy s dodavateli a dalšími třetími stranami, které zahrnují závazky mlčenlivosti a ochrany osobních údajů.

Získáván výslovný souhlas

Společnost před shromažďováním, používáním nebo zpřístupněním citlivých osobních údajů získává, eviduje a uchovává výslovný souhlas subjektu údajů v souladu s právními a regulatorními požadavky.

Účely zpracování osobních údajů jsou komunikovány

Společnost dokumentuje nové účely zpracování dříve shromážděných osobních údajů, informuje o nich jednotlivce, v případě potřeby získává jejich souhlas a zajišťuje, že údaje jsou používány pouze v souladu s těmito účely.

Dokumentace třetích stran je přezkoumávána

Společnost má zavedenou, udržuje a minimálně jednou ročně přezkoumává dokumentaci popisující povahu, rozsah a účel osobních údajů, které jsou shromažďovány, zpracovávány, uchovávány a/nebo zpřístupňovány třetím stranám.

Souhlas se shromažďováním údajů je získáván

Společnost získává a eviduje souhlas a preference jednotlivců nejpozději v okamžiku shromažďování údajů a tyto preference včas uplatňuje při jejich zpracování.

Procesy fyzického přístupu jsou zavedeny

Společnost má zavedené procesy pro udělování, změny a ukončení fyzického přístupu do datových center na základě schválení odpovědnými vlastníky kontrol.

Udržovány zásady ochrany osobních údajů

Společnost má zavedené, jasně datované a srozumitelně formulované zásady ochrany osobních údajů, které popisují postupy a účely shromažďování, zpracování, používání a zpřístupňování osobních údajů.

Možnost odmítnutí nepovinných cookies

Jednotlivci mohou udělit nebo odvolat souhlas s používáním nepodstatných cookies a bez platného souhlasu nejsou osobní údaje ukládány ani zpracovávány.

Zásady ochrany osobních údajů jsou dostupné

Zásady ochrany osobních údajů jsou dostupné zákazníkům, zaměstnancům a relevantním třetím stranám před nebo nejpozději v okamžiku shromažďování osobních údajů od jednotlivce.

Přístup do datových center přezkoumáván

Společnost přezkoumává přístup do datových center alespoň jednou ročně.

Bezpečnostní závazky komunikovány externě

Bezpečnostní závazky společnosti jsou komunikovány zákazníkům prostřednictvím rámcových smluv (MSA) nebo obchodních podmínek (TOS).

Zásady ochrany osobních údajů jsou pravidelně aktualizovány

Společnost zásady ochrany osobních údajů průběžně přezkoumává a aktualizuje tak, aby byly v souladu s platnými právními předpisy, regulacemi a příslušnými standardy.

Systém podpory k dispozici

Společnost má zaveden externí systém podpory, který uživatelům umožňuje hlásit selhání systémů, incidenty, podněty a další stížnosti příslušnému personálu.

Prováděno ověřování identity

Před zpřístupněním osobních údajů společnost ověřuje totožnost jednotlivce nebo jeho oprávněného zástupce a potvrzuje, že přístup není v rozporu s právními předpisy.

Představenstvo disponuje odbornými znalostmi

Členové představenstva disponují dostatečnými odbornými znalostmi k dohledu nad schopností vedení navrhovat, implementovat a provozovat kontroly informační bezpečnosti. V případě potřeby jsou zapojováni externí experti a konzultanti v oblasti informační bezpečnosti.

Probíhá školení bezpečnostního povědomí

Zaměstnanci absolvují školení bezpečnosti do 30 dnů od nástupu a následně alespoň jednou ročně.

Osobní údaje jsou uchovávány po stanovenou dobu

Doba uchovávání osobních údajů je zdokumentována a osobní údaje jsou uchovávány pouze po dobu nezbytnou pro obchodní účely a v souladu s platnými právními předpisy.

Hodnocení rizik probíhá pravidelně

Hodnocení rizik společnosti probíhá alespoň jednou ročně a zahrnuje identifikaci hrozeb, změn a rizik podvodu, které mohou ovlivnit dosažení stanovených cílů.

Mechanismy pro aktualizaci osobních údajů jsou k dispozici

Jednotlivci, zákazníci nebo oprávnění držitelé účtů mohou aktualizovat své osobní údaje prostřednictvím zákaznického portálu nebo kontaktních kanálů uvedených v zásadách ochrany osobních údajů, aby byla zajištěna jejich přesnost a úplnost.

Vzdálený přístup chráněn vícefaktorovým ověřením (MFA)

Produkční systémy jsou vzdáleně přístupné pouze autorizovaným zaměstnancům s platným vícefaktorovým ověřením (MFA).

Změny ve shromažďování osobních údajů jsou komunikovány

Společnost informuje jednotlivce při nebo před shromažďováním osobních údajů, případně při jejich použití pro nové účely, které nebyly dříve uvedeny v zásadách ochrany osobních údajů.

Zavedeny postupy pro řízení zranitelností a monitoring

Formální politiky společnosti stanovují požadavky na řízení zranitelností a monitoring systémů.

Vynucena jedinečná autentizace k produkční databázi

Autentizace k produkčním datovým úložištím je vynucena prostřednictvím schválených bezpečných autentizačních mechanismů, například jedinečných SSH klíčů.

Role a odpovědnosti vedení definovány

Vedení společnosti má stanovené a zdokumentované role a odpovědnosti pro dohled nad návrhem a implementací kontrol informační bezpečnosti.

Dotazy a žádosti v oblasti ochrany osobních údajů jsou zpracovávány

Společnost má zavedené procesy a postupy pro evidenci, ověřování a řešení žádostí, dotazů, stížností nebo sporů týkajících se práv subjektů údajů na přístup, přezkum, opravu a/nebo výmaz osobních údajů. Žádosti o přístup k osobním údajům jsou evidovány v určeném systému pro účely historie a auditu.

Osobní údaje jsou bezpečně likvidovány

Společnost bezpečně likviduje osobní údaje v souladu se zdokumentovanými postupy. Osobní údaje jsou anonymizovány, bezpečně vymazány a/nebo zničeny, pokud již nejsou dále potřebné.

Způsoby shromažďování osobních údajů jsou přezkoumávány

Vedení společnosti a/nebo právní oddělení přezkoumává a schvaluje způsoby shromažďování osobních údajů před jejich zavedením, aby bylo zajištěno jejich spravedlivé a zákonné zpracování.

Spolehlivost zdrojů osobních údajů je ověřována

Vedení společnosti přezkoumává a schvaluje zdroje osobních údajů pocházejících od třetích stran, aby byla zajištěna jejich spolehlivost a zákonný způsob získání.

Postupy v souladu s ochranou osobních údajů jsou zavedeny

Společnost má zdokumentované postupy pro řešení stížností a podnětů týkajících se ochrany osobních údajů, včetně jejich evidence a komunikace výsledků dotčeným osobám.

Politiky a postupy pro zpracování osobních údajů jsou zavedeny

Společnost průběžně přezkoumává a aktualizuje své politiky a postupy v oblasti ochrany osobních údajů tak, aby bylo zajištěno, že shromažďované osobní údaje jsou jasně rozlišeny na nezbytné a volitelné, jsou zpracovávány se souhlasem jednotlivce v souladu s právními předpisy a jsou používány výhradně k účelům uvedeným v zásadách ochrany osobních údajů.

Zásady ochrany osobních údajů jsou stanoveny

Společnost má zavedené zásady ochrany osobních údajů, které srozumitelně popisují rozsah shromažďovaných osobních údajů, povinnosti společnosti, práva jednotlivců na přístup, opravu nebo výmaz osobních údajů a aktuální kontaktní údaje pro dotazy či žádosti.