Rencana Respons Insiden

Berlaku: 2 Juni 2026

Rencana Respons Insiden ini ("Rencana") mendefinisikan bagaimana STANDOUT Inc. ("kami") mendeteksi, merespons, memulihkan, dan belajar dari insiden keamanan, gangguan layanan, dan pelanggaran data yang memengaruhi layanan VATES ("Layanan"). Rencana ini merujuk pada NIST SP 800-61 Rev.2 dan ISO/IEC 27035, dan dibangun di atas prinsip desain bahwa instrumen pemantauan otomatis berfungsi sebagai garis depan deteksi.

1. Tujuan dan Ruang Lingkup

Tujuan dari Rencana ini adalah:

Rencana ini berlaku untuk lingkungan produksi Layanan (EC2, Cloudflare, dan penyedia SaaS terkait), jalur komunikasi dari Layanan ke penyedia AI hulu, dan semua penyimpanan yang menampung data Pelanggan.

2. Definisi Insiden dan Klasifikasi Tingkat Keparahan

2.1 Definisi Insiden

Untuk tujuan Rencana ini, insiden adalah setiap peristiwa yang cocok dengan satu atau lebih dari berikut:

2.2 Klasifikasi Tingkat Keparahan

Setiap insiden diklasifikasikan pada saat deteksi ke dalam salah satu tingkat keparahan berikut:

3. Struktur Respons

3.1 Pihak yang Bertanggung Jawab

Pihak yang bertanggung jawab untuk Rencana ini adalah Takuya Aoki, Managing Director STANDOUT Inc. dan kepala pengembangan VATES. Semua wewenang pengambilan keputusan dan wewenang pemberitahuan eksternal selama insiden dikonsolidasikan pada pihak yang bertanggung jawab.

3.2 Instrumen Deteksi Otomatis

Layanan mengoperasikan postur pemantauan berkelanjutan yang sepenuhnya otomatis yang terdiri dari instrumen berikut. Mereka berjalan secara independen dari pihak yang bertanggung jawab dan memicu pemberitahuan segera setelah kondisi ambang terpenuhi.

3.3 Pendelegasian Respons Garis Depan ke Otomatisasi

Tahap deteksi dan triase dilakukan oleh instrumen otomatis di atas sebagai garis depan. Pihak yang bertanggung jawab hanya turun tangan setelah menerima pemberitahuan yang melampaui ambang. Desain ini memastikan bahwa cakupan deteksi 24/7 secara fisik ditetapkan tanpa ketergantungan pada lokasi atau ketersediaan pihak yang bertanggung jawab.

4. Proses Respons

4.1 Deteksi

Ketika satu atau lebih instrumen otomatis yang dijelaskan dalam Bagian 3.2 mendeteksi anomali, pihak yang bertanggung jawab segera diberi tahu melalui Sentry, email, dan peringatan dashboard. Laporan Pelanggan diterima di [email protected] dan diticketkan dalam alur yang sama.

4.2 Triase

Setelah menerima pemberitahuan, pihak yang bertanggung jawab mengonfirmasi tingkat keparahan dengan memeriksa:

4.3 Penahanan

Bergantung pada tingkat keparahan, satu atau lebih tindakan penahanan berikut diterapkan:

4.4 Pemulihan

Setelah penahanan, akar penyebab dihilangkan dan hal berikut dilakukan:

4.5 Pasca-Insiden

Setelah pemulihan dikonfirmasi, pihak yang bertanggung jawab:

5. Pemberitahuan Pelanggan dan Pengatur

5.1 Pemberitahuan Pelanggaran Data Pribadi

Jika akuisisi, kehilangan, atau pengungkapan data pribadi yang tidak sah dikonfirmasi, kami memberikan pemberitahuan sesuai dengan:

5.2 Pemberitahuan Gangguan Layanan

Untuk gangguan layanan yang diklasifikasikan sebagai P1 atau P2, kami memberi tahu Pelanggan yang terpengaruh tanpa penundaan yang tidak semestinya, termasuk perkiraan lini masa pemulihan dan mitigasi sementara apa pun. Saluran pemberitahuan adalah [email protected] dan konsol administrasi Layanan.

5.3 Metode Pemberitahuan

Pemberitahuan disampaikan terutama melalui email ke alamat terdaftar Pelanggan, dilengkapi sesuai kebutuhan dengan banner di dalam konsol administrasi.

6. Post-Mortem dan Siklus Pembelajaran

Setelah insiden P1 atau P2, pihak yang bertanggung jawab melakukan Post-Mortem dan mendokumentasikan item berikut. Dokumen tersebut disimpan secara internal dan diungkapkan kepada Pelanggan dan auditor atas permintaan.

Post-Mortem dilakukan sebagai Blameless Post-Mortems, berfokus pada perbaikan struktural daripada akuntabilitas individual.

7. Pemeliharaan dan Peninjauan Rencana

7.1 Peninjauan Berkala

Rencana ini ditinjau setidaknya setiap tahun, serta setelah insiden signifikan apa pun, saat perubahan material pada arsitektur Layanan, dan saat amandemen hukum dan peraturan yang berlaku.

7.2 Riwayat Revisi

Riwayat revisi Rencana ini dipelihara secara internal dan diungkapkan kepada Pelanggan dan auditor atas permintaan.

8. Kontak

Untuk melaporkan insiden atau mengajukan pertanyaan tentang Rencana ini:

STANDOUT Inc.
Email: [email protected]

Terakhir diperbarui: 2 Juni 2026