Политика за информационна сигурност
Как защитаваме системите и данните, от които зависят нашите клиенти, в рамките на нашата сертифицирана по ISO/IEC 27001 система за управление на информационната сигурност.
Очаква правен преглед. Структурата по-долу е съгласувана. Клаузите под всяко заглавие предстои да бъдат изготвени и одобрени от юридическия отдел, преди тази страница да бъде публикувана.
Цел и обхват
Обхванатите системи, данни и лица, както и връзката с нашата сертификация по ISO/IEC 27001.
Управление и отговорност
Кой носи отговорност за информационната сигурност, как се преразглежда тя и по каква йерархия се докладва на ръководството.
Оценка на риска
Как се идентифицират, оценяват и третират рисковете за сигурността и колко често този процес се повтаря.
Контрол на достъпа
Принципи на минимални привилегии, процесът за назначаване, преместване и напускане на служители, и административен достъп до средите на клиентите.
Класификация и обработване на данни
Как се класифицират, съхраняват и предават оперативните данни на хотелите и личните данни на гостите.
Криптиране и управление на ключове
Изискванията при предаване и при съхранение на данни, и как се съхраняват ключовете.
Хостинг и физическа сигурност
Контроли на ниво хостинг, включително изолация между клиентите и ангажиментите за местоположение на данните.
Управление на промените и уязвимостите
Честотата на инсталиране на актуализации, тестването преди пускане и как уязвимостите се проследяват до отстраняването им.
Сигурност на доставчиците и трети страни
Оценка на подобработващите лица и доставчиците, и изискваните от тях условия.
Реакция при инциденти
Откриване, приоритизиране, ограничаване, срокове за уведомяване на клиенти и преглед след инцидента.
Непрекъснатост на бизнеса и възстановяване
Резервно копиране, тествано възстановяване и целите за възстановяване, към които се ангажираме.
Осведоменост и обучение
Обучение по сигурност за персонала и допълнителните изисквания за инженерните и поддържащите роли.
Съответствие и одит
Вътрешен одит, външни сертификационни одити и как констатациите се отстраняват.
Докладване на проблем със сигурността
Предполагаеми уязвимости или инциденти следва да бъдат докладвани на [email protected] незабавно. Клиентите с текущ инцидент следва също да се обадят на денонощната линия за поддръжка.