Kontroly
Změny systémů komunikovány
Společnost komunikuje změny systémů oprávněným interním uživatelům.
Produkce běží ve více dostupnostních zónách
Společnost využívá vícelokační strategii produkčních prostředí umožňující obnovení provozu v jiném datovém centru při výpadku lokality.
Soukromá data poskytována na žádost
Společnost po ověření identity poskytuje požadované informace včas a v souladu s platnými právními předpisy.
Prováděno penetrační testování
Penetrační testování je prováděno alespoň jednou ročně. Je vypracován plán nápravy a opatření jsou realizována v souladu se SLA.
Vynucená jedinečná autentizace uživatelských účtů
Přístup k systémům a aplikacím je vynucen pomocí jedinečných přihlašovacích údajů nebo schválených SSH klíčů.
Plán reakce na incidenty je testován
Společnost testuje plán reakce na incidenty alespoň jednou ročně.
Produkční data jsou oddělena
Používání nebo ukládání důvěrných či citlivých zákaznických dat v neprodukčních prostředích je zakázáno interní politikou.
Vynucena jedinečná autentizace do produkční sítě
Autentizace k „produkční síti“ je vynucena pomocí jedinečných uživatelských jmen a hesel nebo schválených SSH klíčů.
Role a odpovědnosti specifikovány
Role a odpovědnosti za návrh, vývoj, implementaci, provoz, údržbu a monitoring kontrol informační bezpečnosti jsou formálně přiřazeny v pracovních náplních a/nebo v politice rolí a odpovědností.
Vzdálený přístup je povolen pouze přes šifrované připojení
Vzdálený přístup k produkčním systémům je povolen pouze autorizovaným zaměstnancům prostřednictvím schváleného šifrovaného připojení.
Implementována segmentace sítě
Síť společnosti je segmentována s cílem zabránit neoprávněnému přístupu k zákaznickým datům.
Přenosná média jsou šifrována
Společnost šifruje přenosná a vyměnitelná paměťová média při jejich používání.
Udržováno kybernetické pojištění
Společnost udržuje kybernetické pojištění za účelem zmírnění finančních dopadů provozních výpadků.
Vynuceny postupy řízení změn
Změny softwaru a infrastruktury musí být autorizovány, formálně zdokumentovány, otestovány, přezkoumány a schváleny před nasazením do produkčního prostředí.
Zaveden formální vývojový proces (SDLC)
Společnost má zavedenou formální metodiku SDLC upravující vývoj, akvizici, implementaci, změny (včetně havarijních) a údržbu informačních systémů.
SOC 2 – Popis systému
Zpracován popis systému pro sekci III auditní zprávy.
Dodavatelé potvrzují Kodex chování
Společnost vyžaduje, aby smlouvy s kontraktory obsahovaly kodex chování nebo odkaz na kodex chování společnosti.
Prováděny prověrky zaměstnanců
Společnost provádí prověrky nových zaměstnanců.
Dohoda o mlčenlivosti potvrzena zaměstnanci
Zaměstnanci podepisují dohodu o mlčenlivosti během onboardingu.
Zaměstnanci potvrzují a dodržují Kodex chování
Zaměstnanci potvrzují kodex chování při nástupu. Porušení kodexu je řešeno disciplinárními opatřeními v souladu s interní politikou.
Dodavatelé podepisují dohodu o mlčenlivosti
Kontraktoři podepisují dohodu o mlčenlivosti při zahájení spolupráce.
Probíhá pravidelné hodnocení zaměstnanců
Vedoucí pracovníci provádějí hodnocení výkonu přímých podřízených alespoň jednou ročně.
Dodržovány postupy pro návštěvy
Návštěvníci se musí registrovat, nosit návštěvnický průkaz a být doprovázeni oprávněným zaměstnancem při vstupu do datových center nebo zabezpečených prostor.
Prováděny kontroly environmentální bezpečnosti
Kontroly environmentálních bezpečnostních opatření v datových centrech jsou prováděny alespoň jednou ročně.
Zavedeny plány kontinuity a obnovy po havárii
Společnost má zavedeny plány kontinuity provozu a obnovy po havárii, které vymezují komunikační postupy pro zajištění kontinuity informační bezpečnosti při nedostupnosti klíčového personálu.
Představenstvo je pravidelně informováno
Vrcholový management informuje představenstvo alespoň jednou ročně o stavu kybernetických a bezpečnostních rizik.
Statut představenstva je dokumentován
Představenstvo společnosti má zdokumentovaný statut, který vymezuje jeho odpovědnosti za dohled nad systémem interních kontrol.
Zavedeny politiky reakce na incidenty
Společnost má zdokumentované a komunikované politiky a postupy reakce na bezpečnostní a incidenty ochrany osobních údajů.
Popis služeb je poskytován
Společnost poskytuje interním i externím uživatelům přehledný popis svých produktů a služeb.
Externí podpůrné zdroje k dispozici
Společnost poskytuje zákazníkům pokyny a technické podpůrné zdroje týkající se provozu systémů.
Data zákazníků jsou po ukončení služby mazána
Společnost po ukončení služby v souladu s osvědčenými postupy odstraňuje zákaznická data obsahující důvěrné informace z aplikačního prostředí.
Zavedena politika klasifikace dat
Společnost má zavedenu politiku klasifikace dat, která zajišťuje odpovídající zabezpečení důvěrných dat a jejich omezení na oprávněné osoby.
Žádosti o vymazání dat jsou zpracovávány
Společnost ověřuje žádosti o vymazání a po jejich potvrzení odstraňuje požadované informace v souladu s platnými právními předpisy.
Zasedání představenstva probíhají
Představenstvo společnosti se schází alespoň jednou ročně a vede formální zápisy ze zasedání. Představenstvo zahrnuje členy, kteří jsou na společnosti nezávislí.
Externí komunikace změn systémů
Společnost informuje zákazníky o kritických změnách systémů, které mohou ovlivnit zpracování jejich dat nebo služeb.
Organizační struktura zdokumentována
Společnost udržuje organizační schéma popisující organizační strukturu a reportingové linie.
Prováděna pravidelná sebehodnocení kontrol
Společnost provádí sebehodnocení kontrol alespoň jednou ročně za účelem ověření jejich existence a efektivního fungování. Na základě zjištění jsou přijímána nápravná opatření v souladu se stanovenými SLA.
Cíle hodnocení rizik stanoveny
Společnost stanovuje cíle umožňující identifikaci a hodnocení rizik souvisejících s těmito cíli.
Bezpečnostní politiky zavedeny a přezkoumávány
Politiky a postupy informační bezpečnosti společnosti jsou zdokumentovány a přezkoumávány alespoň jednou ročně.
Oznamování změn osobních údajů
Společnost oznamuje opravy nebo výmaz osobních údajů jednotlivce oprávněným uživatelům a relevantním třetím stranám, kterým byly tyto osobní údaje sdíleny nebo předány.
Přenos dat je šifrován
Společnost používá zabezpečené přenosové protokoly k šifrování důvěrných a citlivých dat při přenosu přes veřejné sítě.
Program řízení rizik je zaveden
Společnost má zaveden a zdokumentován program řízení rizik, který zahrnuje identifikaci hrozeb, hodnocení rizik a stanovení opatření k jejich zmírnění.
Zavedeny postupy uchovávání dat
Společnost má zavedené formální postupy pro bezpečné uchovávání a likvidaci dat společnosti i zákazníků.
Smlouvy se třetími stranami jsou uzavřeny
Společnost má uzavřeny písemné smlouvy s dodavateli a dalšími třetími stranami, které zahrnují závazky mlčenlivosti a ochrany osobních údajů.
Získáván výslovný souhlas
Společnost před shromažďováním, používáním nebo zpřístupněním citlivých osobních údajů získává, eviduje a uchovává výslovný souhlas subjektu údajů v souladu s právními a regulatorními požadavky.
Účely zpracování osobních údajů jsou komunikovány
Společnost dokumentuje nové účely zpracování dříve shromážděných osobních údajů, informuje o nich jednotlivce, v případě potřeby získává jejich souhlas a zajišťuje, že údaje jsou používány pouze v souladu s těmito účely.
Dokumentace třetích stran je přezkoumávána
Společnost má zavedenou, udržuje a minimálně jednou ročně přezkoumává dokumentaci popisující povahu, rozsah a účel osobních údajů, které jsou shromažďovány, zpracovávány, uchovávány a/nebo zpřístupňovány třetím stranám.
Souhlas se shromažďováním údajů je získáván
Společnost získává a eviduje souhlas a preference jednotlivců nejpozději v okamžiku shromažďování údajů a tyto preference včas uplatňuje při jejich zpracování.
Procesy fyzického přístupu jsou zavedeny
Společnost má zavedené procesy pro udělování, změny a ukončení fyzického přístupu do datových center na základě schválení odpovědnými vlastníky kontrol.
Udržovány zásady ochrany osobních údajů
Společnost má zavedené, jasně datované a srozumitelně formulované zásady ochrany osobních údajů, které popisují postupy a účely shromažďování, zpracování, používání a zpřístupňování osobních údajů.
Možnost odmítnutí nepovinných cookies
Jednotlivci mohou udělit nebo odvolat souhlas s používáním nepodstatných cookies a bez platného souhlasu nejsou osobní údaje ukládány ani zpracovávány.
Zásady ochrany osobních údajů jsou dostupné
Zásady ochrany osobních údajů jsou dostupné zákazníkům, zaměstnancům a relevantním třetím stranám před nebo nejpozději v okamžiku shromažďování osobních údajů od jednotlivce.
Přístup do datových center přezkoumáván
Společnost přezkoumává přístup do datových center alespoň jednou ročně.
Bezpečnostní závazky komunikovány externě
Bezpečnostní závazky společnosti jsou komunikovány zákazníkům prostřednictvím rámcových smluv (MSA) nebo obchodních podmínek (TOS).
Zásady ochrany osobních údajů jsou pravidelně aktualizovány
Společnost zásady ochrany osobních údajů průběžně přezkoumává a aktualizuje tak, aby byly v souladu s platnými právními předpisy, regulacemi a příslušnými standardy.
Systém podpory k dispozici
Společnost má zaveden externí systém podpory, který uživatelům umožňuje hlásit selhání systémů, incidenty, podněty a další stížnosti příslušnému personálu.
Prováděno ověřování identity
Před zpřístupněním osobních údajů společnost ověřuje totožnost jednotlivce nebo jeho oprávněného zástupce a potvrzuje, že přístup není v rozporu s právními předpisy.
Představenstvo disponuje odbornými znalostmi
Členové představenstva disponují dostatečnými odbornými znalostmi k dohledu nad schopností vedení navrhovat, implementovat a provozovat kontroly informační bezpečnosti. V případě potřeby jsou zapojováni externí experti a konzultanti v oblasti informační bezpečnosti.
Probíhá školení bezpečnostního povědomí
Zaměstnanci absolvují školení bezpečnosti do 30 dnů od nástupu a následně alespoň jednou ročně.
Osobní údaje jsou uchovávány po stanovenou dobu
Doba uchovávání osobních údajů je zdokumentována a osobní údaje jsou uchovávány pouze po dobu nezbytnou pro obchodní účely a v souladu s platnými právními předpisy.
Hodnocení rizik probíhá pravidelně
Hodnocení rizik společnosti probíhá alespoň jednou ročně a zahrnuje identifikaci hrozeb, změn a rizik podvodu, které mohou ovlivnit dosažení stanovených cílů.
Mechanismy pro aktualizaci osobních údajů jsou k dispozici
Jednotlivci, zákazníci nebo oprávnění držitelé účtů mohou aktualizovat své osobní údaje prostřednictvím zákaznického portálu nebo kontaktních kanálů uvedených v zásadách ochrany osobních údajů, aby byla zajištěna jejich přesnost a úplnost.
Vzdálený přístup chráněn vícefaktorovým ověřením (MFA)
Produkční systémy jsou vzdáleně přístupné pouze autorizovaným zaměstnancům s platným vícefaktorovým ověřením (MFA).
Změny ve shromažďování osobních údajů jsou komunikovány
Společnost informuje jednotlivce při nebo před shromažďováním osobních údajů, případně při jejich použití pro nové účely, které nebyly dříve uvedeny v zásadách ochrany osobních údajů.
Zavedeny postupy pro řízení zranitelností a monitoring
Formální politiky společnosti stanovují požadavky na řízení zranitelností a monitoring systémů.
Vynucena jedinečná autentizace k produkční databázi
Autentizace k produkčním datovým úložištím je vynucena prostřednictvím schválených bezpečných autentizačních mechanismů, například jedinečných SSH klíčů.
Role a odpovědnosti vedení definovány
Vedení společnosti má stanovené a zdokumentované role a odpovědnosti pro dohled nad návrhem a implementací kontrol informační bezpečnosti.
Dotazy a žádosti v oblasti ochrany osobních údajů jsou zpracovávány
Společnost má zavedené procesy a postupy pro evidenci, ověřování a řešení žádostí, dotazů, stížností nebo sporů týkajících se práv subjektů údajů na přístup, přezkum, opravu a/nebo výmaz osobních údajů. Žádosti o přístup k osobním údajům jsou evidovány v určeném systému pro účely historie a auditu.
Osobní údaje jsou bezpečně likvidovány
Společnost bezpečně likviduje osobní údaje v souladu se zdokumentovanými postupy. Osobní údaje jsou anonymizovány, bezpečně vymazány a/nebo zničeny, pokud již nejsou dále potřebné.
Způsoby shromažďování osobních údajů jsou přezkoumávány
Vedení společnosti a/nebo právní oddělení přezkoumává a schvaluje způsoby shromažďování osobních údajů před jejich zavedením, aby bylo zajištěno jejich spravedlivé a zákonné zpracování.
Spolehlivost zdrojů osobních údajů je ověřována
Vedení společnosti přezkoumává a schvaluje zdroje osobních údajů pocházejících od třetích stran, aby byla zajištěna jejich spolehlivost a zákonný způsob získání.
Postupy v souladu s ochranou osobních údajů jsou zavedeny
Společnost má zdokumentované postupy pro řešení stížností a podnětů týkajících se ochrany osobních údajů, včetně jejich evidence a komunikace výsledků dotčeným osobám.
Politiky a postupy pro zpracování osobních údajů jsou zavedeny
Společnost průběžně přezkoumává a aktualizuje své politiky a postupy v oblasti ochrany osobních údajů tak, aby bylo zajištěno, že shromažďované osobní údaje jsou jasně rozlišeny na nezbytné a volitelné, jsou zpracovávány se souhlasem jednotlivce v souladu s právními předpisy a jsou používány výhradně k účelům uvedeným v zásadách ochrany osobních údajů.
Zásady ochrany osobních údajů jsou stanoveny
Společnost má zavedené zásady ochrany osobních údajů, které srozumitelně popisují rozsah shromažďovaných osobních údajů, povinnosti společnosti, práva jednotlivců na přístup, opravu nebo výmaz osobních údajů a aktuální kontaktní údaje pro dotazy či žádosti.