Kontrolné mechanizmy
Dohoda o mlčanlivosti potvrdená zamestnancami
Zamestnanci podpisujú dohodu o mlčanlivosti počas onboardingu.
Osobné údaje sa uchovávajú po stanovenú dobu
Doba uchovávania osobných údajov je zdokumentovaná a osobné údaje sa uchovávajú len po dobu nevyhnutnú na obchodné účely a v súlade s platnými právnymi predpismi.
Prenos dát je šifrovaný
Spoločnosť používa zabezpečené prenosové protokoly na šifrovanie dôverných a citlivých dát pri prenose cez verejné siete.
Účely spracúvania osobných údajov sú komunikované
Spoločnosť dokumentuje nové účely spracúvania už zhromaždených osobných údajov, informuje o nich jednotlivcov, v prípade potreby získava ich súhlas a zabezpečuje používanie údajov v súlade s týmito účelmi.
Dopyty a žiadosti v oblasti ochrany osobných údajov sú spracúvané
Spoločnosť má zavedené procesy a postupy na evidenciu, overovanie a riešenie žiadostí, dopytov, sťažností alebo sporov týkajúcich sa práv dotknutých osôb na prístup, preskúmanie, opravu a/alebo vymazanie osobných údajov. Žiadosti o prístup k osobným údajom sú evidované v určenom systéme na historické a auditné účely.
Spôsoby zhromažďovania osobných údajov sú prehodnocované
Vedenie spoločnosti a/alebo právne oddelenie prehodnocuje a schvaľuje spôsoby zhromažďovania osobných údajov pred ich zavedením, aby bolo zabezpečené ich spravodlivé a zákonné spracovanie.
Zavedený formálny vývojový proces (SDLC)
Spoločnosť má zavedenú formálnu metodiku SDLC upravujúcu vývoj, akvizíciu, implementáciu, zmeny (vrátane núdzových) a údržbu informačných systémov.
Vykonávajú sa kontroly environmentálnej bezpečnosti
Kontroly environmentálnych bezpečnostných opatrení v dátových centrách sú vykonávané aspoň raz ročne.
Zásady ochrany osobných údajov sú dostupné
Zásady ochrany osobných údajov sú dostupné zákazníkom, zamestnancom a relevantným tretím stranám pred alebo najneskôr v čase zhromažďovania osobných údajov od jednotlivca.
Vykonávajú sa pravidelné sebahodnotenia kontrol
Spoločnosť vykonáva sebahodnotenie kontrol aspoň raz ročne s cieľom overiť ich existenciu a efektívne fungovanie. Na základe zistení sú prijímané nápravné opatrenia v súlade so SLA.
Zásady ochrany osobných údajov sú stanovené
Spoločnosť má zavedené zásady ochrany osobných údajov, ktoré zrozumiteľne opisujú rozsah zhromažďovaných osobných údajov, povinnosti spoločnosti, práva jednotlivcov na prístup, opravu alebo vymazanie osobných údajov a aktuálne kontaktné údaje na otázky alebo žiadosti.
Zmluvy s tretími stranami sú uzatvorené
Spoločnosť má uzatvorené písomné zmluvy s dodávateľmi a ďalšími tretími stranami, ktoré zahŕňajú záväzky mlčanlivosti a ochrany osobných údajov.
Zásady ochrany osobných údajov sú pravidelne aktualizované
Spoločnosť zásady ochrany osobných údajov priebežne prehodnocuje a aktualizuje tak, aby boli v súlade s platnými právnymi predpismi, reguláciami a príslušnými normami.
Predstavenstvo disponuje odbornými znalosťami
Členovia predstavenstva majú dostatočné odborné znalosti na dohľad nad schopnosťou manažmentu navrhovať, implementovať a prevádzkovať kontroly informačnej bezpečnosti. V prípade potreby sú zapájaní externí odborníci a konzultanti.
Dáta zákazníkov sú po ukončení služby odstránené
Spoločnosť po ukončení služby v súlade s osvedčenými postupmi odstraňuje zákaznícke údaje obsahujúce dôverné informácie z aplikačného prostredia.
Postupy v súlade s ochranou osobných údajov sú zavedené
Spoločnosť má zdokumentované postupy na riešenie sťažností a podnetov týkajúcich sa ochrany osobných údajov vrátane ich evidencie a komunikácie výsledkov dotknutým osobám.
Preskúmanie zásad ochrany osobných údajov
Spoločnosť preskúmava zásady ochrany osobných údajov podľa potreby alebo pri vzniku zmien a aktualizuje ich tak, aby boli v súlade s platnými zákonmi, nariadeniami a príslušnými štandardmi.
Vykonávajú sa preverenia zamestnancov
Spoločnosť vykonáva preverovanie nových zamestnancov.
Udržiavané kybernetické poistenie
Spoločnosť udržiava kybernetické poistenie na zmiernenie finančných dopadov prevádzkových výpadkov.
Súkromné údaje poskytované na žiadosť
Spoločnosť po overení identity poskytuje požadované informácie včas a v súlade s platnými právnymi predpismi.
Prístup do dátových centier prehodnocovaný
Spoločnosť prehodnocuje prístup do dátových centier aspoň raz ročne.
Produkčné dáta sú oddelené
Používanie alebo ukladanie dôverných alebo citlivých zákazníckych dát v neprodukčných prostrediach je zakázané internou politikou.
Produkcia beží vo viacerých dostupnostných zónach
Spoločnosť využíva viaclokálnu stratégiu produkčných prostredí umožňujúcu obnovenie prevádzky v inom dátovom centre pri výpadku lokality.
Udržiavaná zásada ochrany osobných údajov
Spoločnosť má zavedené, jasne datované a zrozumiteľne formulované zásady ochrany osobných údajov, ktoré opisujú postupy a účely zhromažďovania, spracúvania, používania a sprístupňovania osobných údajov.
Vzdialený prístup je povolený len cez šifrované pripojenie
Vzdialený prístup k produkčným systémom je povolený len autorizovaným zamestnancom prostredníctvom schváleného šifrovaného pripojenia.
Žiadosti o vymazanie dát sú spracovávané
Spoločnosť overuje žiadosti o vymazanie a po ich potvrdení odstraňuje požadované informácie v súlade s platnými právnymi predpismi.
Dodržiavajú sa postupy pre návštevy
Návštevníci sa musia registrovať, nosiť návštevnícku kartu a byť sprevádzaní oprávneným zamestnancom.
Zavedené postupy uchovávania dát
Spoločnosť má zavedené formálne postupy na bezpečné uchovávanie a likvidáciu údajov spoločnosti a zákazníkov.
Získava sa výslovný súhlas
Spoločnosť pred zhromažďovaním, používaním alebo sprístupnením citlivých osobných údajov získava, eviduje a uchováva výslovný súhlas dotknutej osoby v súlade s právnymi a regulačnými požiadavkami.
Vzdialený prístup chránený viacfaktorovým overením (MFA)
Produkčné systémy sú vzdialene prístupné len autorizovaným zamestnancom s platným viacfaktorovým overením (MFA).
Externé podporné zdroje k dispozícii
Spoločnosť poskytuje zákazníkom pokyny a technické podporné zdroje týkajúce sa prevádzky systémov.
Hodnotenie rizík prebieha pravidelne
Hodnotenie rizík spoločnosti prebieha aspoň raz ročne a zahŕňa identifikáciu hrozieb, zmien a rizík podvodu.
Politiky a postupy spracúvania osobných údajov sú zavedené
Spoločnosť priebežne prehodnocuje a aktualizuje svoje politiky a postupy v oblasti ochrany osobných údajov tak, aby bolo zabezpečené, že zhromažďované osobné údaje sú jasne rozlíšené na nevyhnutné a voliteľné, sú spracúvané so súhlasom jednotlivca v súlade s právnymi predpismi a sú používané výlučne na účely uvedené v zásadách ochrany osobných údajov.
Dokumentácia tretích strán je preskúmavaná
Spoločnosť má zavedenú, udržiava a minimálne raz ročne prehodnocuje dokumentáciu opisujúcu povahu, rozsah a účel osobných údajov, ktoré sa zhromažďujú, spracúvajú, uchovávajú a/alebo poskytujú tretím stranám.
Program riadenia rizík je zavedený
Spoločnosť má zavedený a zdokumentovaný program riadenia rizík, ktorý zahŕňa identifikáciu hrozieb, hodnotenie rizík a stanovenie opatrení na ich zmiernenie.
Roly a zodpovednosti špecifikované
Roly a zodpovednosti za návrh, vývoj, implementáciu, prevádzku, údržbu a monitorovanie kontrol informačnej bezpečnosti sú formálne priradené v pracovných náplniach a/alebo v politike rolí a zodpovedností.
Vykonáva sa overovanie identity
Pred sprístupnením osobných údajov spoločnosť overuje totožnosť jednotlivca alebo jeho oprávneného zástupcu a overuje, že prístup je zákonne povolený.
Plán reakcie na incidenty je testovaný
Spoločnosť testuje plán reakcie na incidenty aspoň raz ročne.
Štatút predstavenstva je dokumentovaný
Predstavenstvo spoločnosti má zdokumentovaný štatút, ktorý vymedzuje jeho zodpovednosti za dohľad nad systémom interných kontrol.
Zavedené politiky reakcie na incidenty
Spoločnosť má zdokumentované a komunikované politiky a postupy reakcie na bezpečnostné a incidenty ochrany osobných údajov.
Zasadnutia predstavenstva prebiehajú
Predstavenstvo spoločnosti sa stretáva aspoň raz ročne a vedie formálne zápisnice zo zasadnutí. Súčasťou predstavenstva sú aj nezávislí členovia.
Probíhá školení bezpečnostního povědomí
Zamestnanci absolvujú bezpečnostné školenie do 30 dní od nástupu a následne aspoň raz ročne.
Predstavenstvo je pravidelne informované
Vrcholový manažment informuje predstavenstvo aspoň raz ročne o stave kybernetických a privacy rizík.
Spoľahlivosť zdrojov osobných údajov je overovaná
Vedenie spoločnosti prehodnocuje a schvaľuje zdroje osobných údajov získaných od tretích strán, aby bola zabezpečená ich spoľahlivosť a zákonný spôsob získania.
Popis služieb je poskytovaný
Spoločnosť poskytuje interným aj externým používateľom prehľadný popis svojich produktov a služieb.
Osobné údaje sú bezpečne likvidované
Spoločnosť bezpečne likviduje osobné údaje v súlade so zdokumentovanými postupmi. Osobné údaje sú anonymizované, bezpečne vymazané a/alebo zničené, ak už nie sú potrebné.
Roly a zodpovednosti manažmentu definované
Manažment spoločnosti má stanovené a zdokumentované roly a zodpovednosti na dohľad nad návrhom a implementáciou kontrol informačnej bezpečnosti.
Bezpečnostné záväzky komunikované externe
Bezpečnostné záväzky spoločnosti sú komunikované zákazníkom prostredníctvom rámcových zmlúv (MSA) alebo obchodných podmienok (TOS).
Procesy fyzického prístupu sú zavedené
Spoločnosť má zavedené procesy na udeľovanie, zmenu a odobratie fyzického prístupu do dátových centier na základe schválenia vlastníkmi kontrol.
Bezpečnostné politiky zavedené a prehodnocované
Politiky a postupy informačnej bezpečnosti spoločnosti sú zdokumentované a prehodnocované aspoň raz ročne.
Vynútená jedinečná autentifikácia používateľských účtov
Prístup k systémom a aplikáciám je vynútený pomocou jedinečných prihlasovacích údajov alebo schválených SSH kľúčov.
Ciele hodnotenia rizík stanovené
Spoločnosť stanovuje ciele umožňujúce identifikáciu a hodnotenie rizík súvisiacich s týmito cieľmi.
Implementovaná segmentácia siete
Sieť spoločnosti je segmentovaná s cieľom zabrániť neoprávnenému prístupu k zákazníckym dátam.
Prenosné médiá sú šifrované
Spoločnosť šifruje prenosné a vymeniteľné pamäťové médiá pri ich používaní.
Organizačná štruktúra zdokumentovaná
Spoločnosť udržiava organizačnú schému, ktorá popisuje organizačnú štruktúru a reportovacie línie.
SOC 2 – Popis systému
Vypracovaný popis systému pre sekciu III auditnej správy.
Vykonáva sa penetračné testovanie
Penetračné testovanie je vykonávané aspoň raz ročne. Vypracuje sa plán nápravy a opatrenia sa realizujú v súlade so SLA.
Prebieha pravidelné hodnotenie zamestnancov
Vedúci pracovníci vykonávajú hodnotenia výkonu priamych podriadených aspoň raz ročne.
Systém podpory k dispozícii
Spoločnosť má zavedený externý systém podpory, ktorý umožňuje používateľom hlásiť zlyhania systémov, incidenty, podnety a sťažnosti príslušnému personálu.
Vynútené postupy riadenia zmien
Zmeny softvéru a infraštruktúry musia byť autorizované, formálne zdokumentované, otestované, preskúmané a schválené pred nasadením do produkčného prostredia.
Mechanizmy aktualizácie osobných údajov sú k dispozícii
Jednotlivci, zákazníci alebo oprávnení držitelia účtov môžu aktualizovať svoje osobné údaje prostredníctvom zákazníckeho portálu alebo kontaktných kanálov uvedených v zásadách ochrany osobných údajov, aby bola zabezpečená ich presnosť a úplnosť.
Zavedená politika klasifikácie dát
Spoločnosť má zavedenú politiku klasifikácie údajov, ktorá zabezpečuje primerané chránenie dôverných údajov a ich prístup len oprávneným osobám.
Oznamovanie zmien osobných údajov
Spoločnosť oznamuje opravy alebo vymazanie osobných údajov jednotlivca oprávneným používateľom a relevantným tretím stranám, ktorým boli osobné údaje poskytnuté alebo prenesené.
Zmeny systémov komunikované
Spoločnosť komunikuje zmeny systémov oprávneným interným používateľom.
Vynútená jedinečná autentifikácia do produkčnej siete
Autentifikácia k „produkčnej sieti“ je vynútená pomocou jedinečných používateľských mien a hesiel alebo schválených SSH kľúčov.
Zamestnanci potvrdzujú a dodržiavajú Kódex správania
Zamestnanci potvrdzujú kódex správania pri nástupe. Porušenie kódexu je riešené disciplinárnymi opatreniami v súlade s internou politikou.
Zavedené plány kontinuity a obnovy po havárii
Spoločnosť má zavedené plány kontinuity prevádzky a obnovy po havárii, ktoré definujú komunikačné postupy na zachovanie kontinuity informačnej bezpečnosti pri nedostupnosti kľúčového personálu.
Dodávatelia podpisujú dohodu o mlčanlivosti
Kontraktoři podpisujú dohodu o mlčanlivosti pri začatí spolupráce.
Zmeny v zhromažďovaní osobných údajov sú komunikované
Spoločnosť informuje jednotlivcov pri alebo pred zhromažďovaním osobných údajov, prípadne pri ich použití na nové účely, ktoré neboli predtým uvedené v zásadách ochrany osobných údajov.
Externá komunikácia zmien systémov
Spoločnosť informuje zákazníkov o kritických zmenách systémov, ktoré môžu ovplyvniť spracovanie ich údajov alebo služieb.
Vynútená jedinečná autentifikácia k produkčnej databáze
Autentifikácia k produkčným dátovým úložiskám je vynútená prostredníctvom schválených bezpečných autentifikačných mechanizmov, napríklad jedinečných SSH kľúčov.
Súhlas so zhromažďovaním údajov je získavaný
Spoločnosť získava a eviduje súhlas a preferencie jednotlivcov najneskôr v čase zhromažďovania údajov a tieto preferencie včas uplatňuje pri spracúvaní údajov.
Zavedené postupy pre riadenie zraniteľností a monitoring
Formálne politiky spoločnosti stanovujú požiadavky na riadenie zraniteľností a monitorovanie systémov.
Dodávatelia potvrdzujú Kódex správania
Spoločnosť vyžaduje, aby zmluvy s kontraktormi obsahovali kódex správania alebo odkaz na kódex správania spoločnosti.