Öryggisstefna Datatech
Tilgangur og umfang
Öryggisstefna Datatech er grundvöllur stjórnunar upplýsingaöryggis hjá fyrirtækinu og myndar ramma fyrir alla frekari vinnu vegna stjórnunar upplýsingaöryggis. Stefnan nær til allrar starfsemi Datatech, jafnt gagnabjörgunar á rannsóknarstofu fyrirtækisins og hýstrar þjónustu á borð við Skýjadrif, og til allra starfsmanna, verktaka og undirvinnsluaðila.
Ábyrgð
Framkvæmdastjóri ber ábyrgð á stefnunni. Starfsmenn, verktakar og aðrir með stöðu þriðja aðila sem taka að sér verkefni á einn eða annan hátt fyrir Datatech bera ábyrgð á að vinna í samræmi við þessa öryggisstefnu.
Starfsmenn Datatech sem vinna hjá viðskiptavinum vinna eftir öryggisstefnu viðskiptavina sé þess óskað, svo fremur sem hún brjóti ekki gegn öryggisstefnu Datatech.
Öryggisráð ber ábyrgð á að endurskoða þessa stefnu að minnsta kosti árlega. Starfsmenn Datatech undirrita allir trúnaðaryfirlýsingu og er óheimilt með öllu að gefa upplýsingar um gögn, viðskipti eða viðskiptavini Datatech.
Ímynd og orðspor
Ein verðmætasta eign sérhvers fyrirtækis er orðspor þess. Datatech hefur lofað viðskiptavinum að standa vörð um öryggi gagna þeirra.
Hýst þjónusta: Skýjadrif
Skýjadrif er skýjageymsla Datatech á afrit.datatech.is. Gögn viðskiptavina eru hýst í Amsterdam, innan Evrópska efnahagssvæðisins.
Öll samskipti við þjónustuna fara um dulkóðaða tengingu og geymslan hafnar bæði tengingum án TLS og skrifum sem eru ekki dulkóðuð. Ódulkóðuð skrá kemst því ekki inn í geymsluna, ekki heldur um kóðaleið sem einhver gleymdi. Tveggja þátta auðkenning er skylda á öllum aðgöngum: hún er skilyrði í hverri einustu aðgangsreglu gagnagrunnsins, ekki stilling sem hægt er að slökkva á.
Skrár eru útgáfustýrðar og læstar í 14 daga frá því að þeim er hlaðið upp. Aðgangslykill framleiðslukerfisins hefur ekki heimild til að rjúfa þá læsingu, þannig að hvorki mistök okkar né lykill í röngum höndum geta eytt gögnum innan þess glugga.
Starfsfólk hefur ekki aðgang að efninu í geymslum viðskiptavina við venjulegan rekstur. Sé aðgangur opnaður er hann skráður í atburðaskrá sem viðskiptavinurinn les sjálfur. Færslum í þeirri skrá verður hvorki breytt né eytt eftir á, ekki heldur með kerfislyklinum. Það eina sem má hreinsa úr þeim eru auðkenni notanda sem þegar hefur verið eytt, svo unnt sé að verða við beiðni um eyðingu persónuupplýsinga.
Öryggisbrestir
Verði öryggisbrestur sem varðar gögn viðskiptavinar tilkynnum við honum hann án ótilhlýðilegrar tafar og eigi síðar en 72 klukkustundum eftir að við verðum hans varir. Í tilkynningunni kemur fram það sem við vitum þá um umfangið og hvað við höfum gert.
Sé viðskiptavinurinn ábyrgðaraðili persónuupplýsinga fær hann tilkynninguna svo hann geti sinnt sinni eigin tilkynningarskyldu samkvæmt lögum nr. 90/2018 og reglugerð (ESB) 2016/679. Undirvinnsluaðilar eru taldir upp í persónuverndarstefnunni og breytingar á þeim eru tilkynntar fyrir fram.
Öryggisstefna
- Að vera leiðandi fyrirtæki í gagnaöryggi og gagnaafritun
- Að gera réttar upplýsingar aðgengilegar á öruggum hætti
- Að tryggja að tækninýjungar ógni ekki öryggi
- Að fylgja góðum viðskiptaháttum og persónuvernd
- Að starfrækja skilvirk aðgangsöryggiskerfi
- Að lágmarka aðgangsheimildir starfsmanna
- Að hafa öryggi sjálfgefið í hýstri þjónustu, ekki valkvætt
Stefnumið fyrir öryggisstjórnunarkerfi
Kerfi ætlað að tryggja öryggi upplýsinga viðskiptavina varðandi leyndar, réttleika og tiltækileika. Datatech fylgir lögum og reglum fyrir stjórnun upplýsingaöryggis. Starfsmenn og verktakar eru skuldbundnir til að vernda gögn gegn eyðileggingu, tapi og óheimiluðum aðgangi.
Datatech stuðlar að öryggisvitund starfsmanna. Árlega kerfisbundið áhættumat fer fram til að ákveða nauðsynlegar aðgerðir. Stefnan skal vera í samræmi við ÍST ISO/IEC 27001.
Stefnan var samþykkt 1. nóvember 2024 og síðast endurskoðuð 30. ágúst 2026, þegar hýst þjónusta bættist við umfang hennar.
Kynntu þér þjónustuskilmála Datatech hér
Kynntu þér persónuverndarstefnu Datatech hér
Kynntu þér skilmála Skýjadrifs hér