← Vissza a Bizalmi Központba

Incidenskezelési és Személyes Adatok Biztonsági Incidentjeire vonatkozó Irányelvek

Verzió: 1.0 | Besorolás: Publikus | Hatálybalépés időpontja: 01. 08. 2026. | Utoljára frissítve: 24. 07. 2026.

1. Cél

Ez az Incidenskezelési és Személyes Adatok Biztonsági Incidentjeire vonatkozó Irányelvek leírja, hogyan azonosítja, kezeli, kivizsgálja, dokumentálja és kezeli a Chronos Web Tech Kft. az Appointio.eu platformot érintő információbiztonsági incidenseket és személyes adatok biztonsági incidenseit.

Jelen Irányelvek célja az incidensek hatásának minimalizálása, miközben biztosítja az alkalmazandó adatvédelmi jogszabályoknak, beleértve az Általános Adatvédelmi Rendeletet (GDPR), való megfelelést.

2. Hatókör

Jelen Irányelvek a következőkre vonatkozik:

  • alkalmazottak; vállalkozók; rendszergazdák;
  • a Társaság nevében eljáró harmadik fél szolgáltatók;
  • az Appointio platformot támogató minden rendszerre.

3. Értelmező rendelkezések

Biztonsági incidens: Bármely esemény, amely veszélyeztetheti az információk vagy rendszerek bizalmas jellegét, sértetlenségét vagy elérhetőségét. Ilyen például az jogosulatlan hozzáférési kísérletek, a kártevő-fertőzések, a szolgáltatási kimaradások, az információk véletlen nyilvánosságra hozatala és a kompromittálódott felhasználói fiókok.

Személyes adatok biztonsági incidente: Olyan biztonsági jogsértés, amely személyes adatok véletlen megsemmisüléséhez, elvesztéséhez, megváltoztatásához, jogosulatlan nyilvánosságra hozatalához vagy jogosulatlan hozzáféréséhez vezet.

4. Incidens kategóriák

Alacsony súlyosság: izolált sikertelen bejelentkezési kísérletek; nem érzékeny konfigurációs problémák; átmeneti szolgáltatásromlás.

Közepes súlyosság: jogosulatlan fiókhozzáférés; belső felhasználókat érintő adathalászat; véletlen nyilvánosságra hozatal nem megfelelő címzett számára.

Magas súlyosság: zsarolóvírus; adatbázis kompromittálódása; hitelesítő adatok ellopása; nagyszabású szolgáltatáskimaradás; több felhasználót érintő megerősített személyes adatbiztonsági incidens.

5. Incidenskezelési folyamat

1. Azonosítás: A potenciális incidenseket monitorozás, naplóelemzés, ügyféljelentések, alkalmazotti jelentések és harmadik fél értesítései révén észlelik.

2. Értékelés: A Társaság értékeli az érintett rendszereket, felhasználókat, adatokat, az üzleti hatást és a jogi következményeket.

3. Elszigetelés: Az intézkedések magukban foglalhatják a fiókok letiltását, a kártékony forgalom blokkolását, az API tokenek visszavonását, az érintett rendszerek izolálását.

4. Vizsgálat: A Társaság kivizsgálja a kiváltó okot, a támadási vektort, az érintett információkat, az idővonalat és a meglévő kontrollok hatékonyságát.

5. Helyreállítás: A tevékenységek magukban foglalhatják a biztonsági mentések visszaállítását, biztonsági javítások telepítését, hitelesítő adatok cseréjét, a rendszer sértetlenségének ellenőrzését és az ismétlődő tevékenységek monitorozását.

6. Tanulságok: Minden jelentős incidenst követően a Társaság áttekinti a hozzájáruló tényezőket, a válaszreakció hatékonyságát és a fejlesztési lehetőségeket. A belső eljárások ennek megfelelően frissíthetők.

6-8. Értesítések és dokumentáció

Ahol a GDPR 33. cikke megköveteli, a Társaság indokolatlan késedelem nélkül, és ahol megvalósítható, a bejelentés kötelező személyes adatbiztonsági incidensről való tudomásszerzéstől számított 72 órán belül értesíti az illetékes felügyeleti hatóságot. Ahol a GDPR 34. cikke megköveteli, az érintett természetes személyeket is tájékoztatni kell, ha az incidens valószínűsíthetően magas kockázattal jár a jogaikra és szabadságaikra nézve.

Ha ügyféladatok érintettek, a Társaság olyan információkat szolgáltat, beleértve az incidens jellegét, az érintett adatok kategóriáit, a várható következményeket, az enyhítő intézkedéseket, az ajánlott ügyfél intézkedéseket és az elérhetőségeket.

A Társaság vezeti a jelentős biztonsági incidensek belső nyilvántartását, beleértve az incidens azonosítóját, a felfedezés dátumát, az incidens kategóriáját, az érintett rendszereket és adatokat, a megtett intézkedéseket, a megoldás dátumát és a levont tanulságokat.

9-13. Naplózás, Együttműködés és Kapcsolat

A kivizsgálások támogatása érdekében a Társaság vezethet hitelesítési naplókat, alkalmazásnaplókat, biztonsági naplókat, audit naplókat és infrastruktúra naplókat. A naplókat ahol technikailag megvalósítható, védik a jogosulatlan módosítás ellen. A naplókhoz való hozzáférés jogosult személyekre korlátozott.

Ha az incidens egy alkalmazott adatkezelőt érint, a Társaság együttműködik az alkalmazott adatkezelővel az incidens értékelése, a kockázatok csökkentése, a jogi kötelezettségek teljesítése és az érintett felek értesítése érdekében, ahol szükséges.

Az incidenskezelési eljárásokat rendszeresen felülvizsgálják és frissítik, hogy tükrözzék az új fenyegetéseket, a jogi fejleményeket, a technológiai változásokat és a működési tapasztalatokat.

Az ügyfelek, kutatók és harmadik felek a gyanútolt sebezhetőségeket vagy biztonsági incidenseket a [email protected] címre jelenthetik. A Társaság ösztönzi a felelős nyilvánosságra hozatalt, és jóhiszeműen kivizsgálja a jelentéseket.

Az irányelvvel kapcsolatos kérdések a következő címre irányíthatók: Chronos Web Tech Kft.

E-mail: [email protected] | Weboldal: www.chronosweb.hu