Политика за информационна сигурност

Как защитаваме системите и данните, от които зависят нашите клиенти, в рамките на нашата сертифицирана по ISO/IEC 27001 система за управление на информационната сигурност.

Очаква правен преглед. Структурата по-долу е съгласувана. Клаузите под всяко заглавие предстои да бъдат изготвени и одобрени от юридическия отдел, преди тази страница да бъде публикувана.

Собственик: Съответствие Версия: Проект Приложимо за: Целия персонал, изпълнители и системи
01

Цел и обхват

Обхванатите системи, данни и лица, както и връзката с нашата сертификация по ISO/IEC 27001.

02

Управление и отговорност

Кой носи отговорност за информационната сигурност, как се преразглежда тя и по каква йерархия се докладва на ръководството.

03

Оценка на риска

Как се идентифицират, оценяват и третират рисковете за сигурността и колко често този процес се повтаря.

04

Контрол на достъпа

Принципи на минимални привилегии, процесът за назначаване, преместване и напускане на служители, и административен достъп до средите на клиентите.

05

Класификация и обработване на данни

Как се класифицират, съхраняват и предават оперативните данни на хотелите и личните данни на гостите.

06

Криптиране и управление на ключове

Изискванията при предаване и при съхранение на данни, и как се съхраняват ключовете.

07

Хостинг и физическа сигурност

Контроли на ниво хостинг, включително изолация между клиентите и ангажиментите за местоположение на данните.

08

Управление на промените и уязвимостите

Честотата на инсталиране на актуализации, тестването преди пускане и как уязвимостите се проследяват до отстраняването им.

09

Сигурност на доставчиците и трети страни

Оценка на подобработващите лица и доставчиците, и изискваните от тях условия.

10

Реакция при инциденти

Откриване, приоритизиране, ограничаване, срокове за уведомяване на клиенти и преглед след инцидента.

11

Непрекъснатост на бизнеса и възстановяване

Резервно копиране, тествано възстановяване и целите за възстановяване, към които се ангажираме.

12

Осведоменост и обучение

Обучение по сигурност за персонала и допълнителните изисквания за инженерните и поддържащите роли.

13

Съответствие и одит

Вътрешен одит, външни сертификационни одити и как констатациите се отстраняват.

Докладване на проблем със сигурността

Предполагаеми уязвимости или инциденти следва да бъдат докладвани на [email protected] незабавно. Клиентите с текущ инцидент следва също да се обадят на денонощната линия за поддръжка.