Załącznik 2 - Kontrole bezpieczeństwa
RemotePC wdroży poniższe kontrole lub ich równoważniki w okresie obowiązywania tej DPA:
1. Kontrole dostępu. Podmiot przetwarzający dane wdroży odpowiednie środki, aby zapobiec uzyskaniu dostępu do sprzętu przetwarzającego dane przez osoby nieupoważnione. Zostanie to osiągnięte poprzez:
- Autoryzację dostępu dla pracowników i osób trzecich
- Karty dostępu i przepustki
- Ograniczenie kluczy
- Wymagania wobec osób trzecich
- Identyfikowanie osób posiadających autoryzowany dostęp
- Ochronę i ograniczanie wejść oraz wyjść
- Tworzenie stref bezpieczeństwa
- Zabezpieczenie budynku (np. systemy alarmowe)
2. Kontrola dostępu do danych. Podmiot przetwarzający dane zobowiązuje się, że osoby uprawnione do korzystania z systemów przetwarzania danych będą miały dostęp do danych osobowych klienta wyłącznie w zakresie i w stopniu objętym odpowiednimi uprawnieniami/autoryzacją dostępu.
- Blokowanie stacji roboczych
- Wymagania dotyczące autoryzacji użytkownika
- Obowiązki zachowania poufności
- Kontrolowanie niszczenia nośników danych
- Procesy tworzenia i wydawania programów
3. Kontrole użytkownika. Podmiot przetwarzający dane wdroży odpowiednie środki, aby zapobiec używaniu jego systemów przetwarzania danych przez osoby nieupoważnione, w tym nieuprawnionemu odczytowi, kopiowaniu, zmianie lub usunięciu przechowywanych danych i nośników danych. Zostanie to osiągnięte poprzez:
- Wymagania dotyczące autoryzacji dostępu
- Rejestrowanie zdarzeń i aktywności
- Dedykowane stacje robocze i/lub użytkownicy
- Uwierzytelnianie upoważnionego personelu
- Stosowanie szyfrowania, gdy uznane przez Podmiot przetwarzający za odpowiednie
- Kontrolowanie usuwania nośników danych
- Zabezpieczanie obszarów, w których znajdują się nośniki danych
- Wymagania dotyczące uwierzytelniania obejmują wymóg silnych haseł i okresowej zmiany haseł.
- Wyłączanie nieaktywnych kont w ciągu 60 dni.
- Jeśli sesja była bezczynna dłużej niż 15 minut, użytkownik musi ponownie się uwierzytelnić, aby reaktywować terminal lub sesję.
- Wymagania uwierzytelniania dla dostępu zdalnego.