Polityka bezpieczeństwa informacji
Spis treści
Wprowadzenie
Załącznik A – Formularz zobowiązania do przestrzegania — Zobowiązanie do przestrzegania zasad bezpieczeństwa informacji
Dodatek B – Lista urządzeń
Niniejszy dokument dotyczący polityki bezpieczeństwa informacji obejmuje wszelkie aspekty bezpieczeństwa dotyczące informacji poufnych o firmie i musi zostać przekazany wszystkim pracownikom firmy. Wszyscy pracownicy firmy muszą zapoznać się w całości z tym dokumentem i podpisać oświadczenie potwierdzające zapoznanie się z niniejszą polityką i całkowite jej zrozumienie. Niniejszy dokument będzie poddawany weryfikacji i aktualizacji przez Zarząd corocznie lub gdy jest to istotne dla włączenia nowo opracowanych standardów bezpieczeństwa do tej polityki i przekazania ich wszystkim pracownikom i odpowiednim zleceniobiorcom.
Firma przetwarza codziennie poufne informacje właścicieli kart. Informacje poufne muszą posiadać odpowiednie zabezpieczenia w celu ochrony danych właścicieli kart, prywatności właścicieli kart, zapewnienia zgodności z różnymi przepisami, a także zabezpieczenia przyszłości organizacji.
Firma zobowiązuje się do poszanowania prywatności wszystkich swoich klientów oraz do ochrony wszelkich danych klientów przed podmiotami zewnętrznymi. W tym celu kierownictwo jest zobowiązane do zachowania bezpiecznego środowiska, w którym mają być przetwarzane informacje o właścicielu karty, dzięki czemu możemy dotrzymać tych obietnic.
Pracownicy zajmujący się przetwarzaniem poufnych danych właścicieli kart powinni zapewnić następujące środki bezpieczeństwa:
Każdy z nas ma obowiązek zabezpieczenia systemów i danych firmy przed nieupoważnionym dostępem i niewłaściwym wykorzystaniem. W przypadku niejasności co do zasad przedstawionych w niniejszym dokumencie należy zasięgnąć porad i wskazówek od swojego bezpośredniego przełożonego.
Prowadzony jest ogólny schemat sieci sprawdzany co roku. Schemat sieci udostępnia ogólny przegląd środowiska danych posiadaczy kart (CDE), wskazujący co najmniej połączenia przychodzące i wychodzące ze środowiska CDE. Należy także przedstawić kluczowe elementy systemu w środowisku CDE, takie jak urządzenia POS, bazy danych i serwery WWW, a także wszelkie inne niezbędne komponenty procesu płatności (jeśli dotyczy).
Ponadto, w stosownych przypadkach, zatwierdzony przez organizację PCI SSC dostawca usług skanowania powinien przeprowadzić i ukończyć skanowanie ASV. Dowody przeprowadzenia skanowań należy przechowywać przez okres 18 miesięcy.
Intencją opublikowania przez kierownictwo Polityki dozwolonego użytku nie jest nałożenie ograniczeń stojących w sprzeczności z ugruntowaną w Firmie kulturą otwartości, zaufania i uczciwości. Kierownictwo jest zobowiązane do ochrony pracowników, partnerów i Firmy przed niezgodnymi z prawem lub szkodliwymi działaniami ze strony osób — świadomymi lub nieświadomymi. Firma będzie prowadzić zatwierdzony wykaz technologii i urządzeń oraz pracowników mających dostęp do takich urządzeń wymienionych w Załączniku B.
Zabrania się przechowywania:
Dane i nośniki zawierające dane muszą być zawsze oznakowane, wskazując poziom poufności.
Każdy dostęp do poufnych danych właścicieli kart powinien być kontrolowany i autoryzowany. Wszelkie obowiązki zawodowe wymagające dostępu do danych właścicieli kart powinny być wyraźnie określone.
Dostęp do poufnych informacji w postaci nośników zarówno sprzętowych, jak i programowych należy ograniczyć fizycznie, aby uniemożliwić nieupoważnionym osobom uzyskanie poufnych danych.
Wszystkie poufne dane właścicieli kart muszą być skutecznie zabezpieczone w przypadku przesyłania ich drogą fizyczną lub elektroniczną.
Opisane poniżej zasady i procedury należy uwzględnić w działalności firmy w celu zachowania wysokiego stopnia świadomości bezpieczeństwa. Ochrona poufnych danych wymaga regularnego szkolenia wszystkich pracowników i kontrahentów.
Zespół ds. reagowania na incydenty bezpieczeństwa PCI Firmy (lub jego odpowiednik w danej organizacji):
Dyrektor ds. informatycznych
Dyrektor ds. komunikacji
Dyrektor ds. zgodności z przepisami
Radca prawny
Dyrektor ds. bezpieczeństwa informacji
Przedstawiciel działu płatności i usług akceptanta
Kierownik ds. ryzyka
Procedury reagowania na incydenty PCI związane z bezpieczeństwem informacji:
Powiadamianie o reagowaniu na incydenty:
Pracownicy objęci procedurą eskalacji (lub jej odpowiednikiem w firmie):
Eskalacja — pierwszy poziom:
Inspektor ds. bezpieczeństwa informacji
Dyrektor projektowy ds. płatności kredytowych i radca prawny ds. usług akceptanta
Dyrektor ds. komunikacji w Firmie
Eskalacja — drugi poziom:
Prezes Firmy
Zarząd
Audytorzy wewnętrzni
Dodatkowi pracownicy (jeśli jest to konieczne)
Zewnętrzne osoby kontaktowe (jeśli jest to konieczne)
Operatorzy kart obsługiwanych przez akceptanta
Dostawca usług internetowych (jeśli dotyczy)
Dostawca usług internetowych intruza (jeśli dotyczy), operatorzy telekomunikacyjni (lokalni i ogólnokrajowi), partnerzy biznesowi
Ubezpieczyciel
Zewnętrzny zespół ds. reagowania, jeśli dotyczy (Centrum koordynacyjne CERT 1, itp.), służby ochrony porządku publicznego (w zależności od lokalnych regulacji)
W odpowiedzi na możliwe naruszenie zabezpieczeń systemu zespół ds. reagowania na incydenty PCI oraz wyznaczone przezeń osoby podejmą następujące działania:
Sposób powiadamiania firmy Elavon o wystąpieniu incydentu
Imię i nazwisko osoby składającej wniosek
Stanowisko i grupa robocza nowego pracownika
Data początkowa
Wymagane usługi (usługi domyślne to: MS Outlook, MS Office i dostęp do Internetu)
________________________
Imię i nazwisko pracownika (drukowanymi literami)
________________
Dział
Zobowiązuję się do podjęcia wszelkich uzasadnionych środków ostrożności w celu zapewnienia poufności informacji wewnętrznych firmy oraz informacji jej powierzonych przez osoby trzecie, np. klientów, oraz ich nieujawniania niepowołanym osobom. Po zakończeniu zatrudnienia w firmie lub wygaśnięciu umowy z nią zawartej zobowiązuję się zwrócić wszelkie informacje, do których mam dostęp w związku z zajmowanym stanowiskiem. Przyjmuję do wiadomości fakt, że nie mam prawa wykorzystywać poufnych informacji do własnych celów ani ich udostępniać osobom trzecim bez uzyskania wyraźnej zgody na piśmie kierownika wewnętrznego, który jest wyznaczonym właścicielem takich informacji.
Oświadczam, że mam dostęp do zasad zabezpieczania informacji, potwierdzam fakt zapoznania się z nimi i zrozumienia ich wpływu na moją pracę. Zobowiązuję się do przestrzegania zasad i innych wymagań zawartych w polityce bezpieczeństwa firmy, co jest warunkiem ciągłości zatrudnienia w firmie. Przyjmuję do wiadomości fakt, że brak zgodności będzie skutkować postępowaniem dyscyplinarnym, z rozwiązaniem stosunku pracy włącznie, a potencjalnie także karami z powództwa karnego i/lub cywilnego.
Zobowiązuję się także do niezwłocznego zgłaszania wszelkich faktycznych lub potencjalnych przypadków naruszenia zasad bezpieczeństwa wyznaczonemu pracownikowi ochrony.
Podpis pracownika
Data
Nazwa zasobu/urządzenia
Opis
Właściciel/zatwierdzony użytkownik
Lokalizacja
Dodatek C – Lista usługodawców
Nazwa dostawcy usług
Dane kontaktowe
Dostarczane usługi
Zgodność PCI DSS
Data weryfikacji PCI DSS
Dbamy o Twoją prywatność
Pliki cookies i pokrewne im technologie umożliwiają poprawne działanie strony i pomagają nam dostosować ofertę do Twoich potrzeb. Możesz zaakceptować wykorzystanie przez nas wszystkich tych plików i przejść do sklepu lub dostosować użycie plików do swoich preferencji, wybierając opcję "Dostosuj zgody".
Więcej o plikach cookies przeczytasz w naszej Polityce prywatności.
Ustawienia plików cookies
W tym miejscu możesz określić swoje preferencje w zakresie wykorzystywania przez nas plików cookies.
Zaznacz wszystko
Niezbędne do działania strony
Te pliki są niezbędne do działania naszej strony internetowej, dlatego też nie możesz ich wyłączyć.
Funkcjonalne
Te pliki umożliwiają Ci korzystanie z pozostałych funkcji strony internetowej (innych niż niezbędne do jej działania). Ich włączenie da Ci dostęp do pełnej funkcjonalności strony.
Analityczne
Te pliki pozwalają nam na dokonanie analiz dotyczących naszego sklepu internetowego, co może przyczynić się do jego lepszego funkcjonowania i dostosowania do potrzeb Użytkowników.
Analityczne dostawcy oprogramowania
Dane wykorzystywane przez dostawcę oprogramowania sklepu - Shoper S.A. Na ich podstawie dokonywane są analizy, związane z rozwojem oprogramowania, oraz mierzona jest skuteczność kampanii reklamowych. Nie są łączone z innymi informacjami, podawanymi podczas rejestracji i składania zamówienia. Więcej na ten temat przeczytasz w Polityce plików cookies Shoper.
Marketingowe
Dzięki tym plikom możemy prowadzić działania marketingowe.