Plan reagowania na incydenty

Obowiązuje od: 2 czerwca 2026

Niniejszy Plan reagowania na incydenty („Plan") określa, w jaki sposób STANDOUT Inc. („my", „nas") wykrywa incydenty bezpieczeństwa, zakłócenia usługi i naruszenia danych wpływające na usługę VATES („Usługa"), reaguje na nie, odzyskuje po nich sprawność i wyciąga z nich wnioski. Plan odwołuje się do NIST SP 800-61 Rev.2 oraz ISO/IEC 27035 i opiera się na zasadzie projektowej, zgodnie z którą zautomatyzowane instrumenty monitorujące stanowią pierwszą linię wykrywania.

1. Cel i zakres

Celami niniejszego Planu są:

Niniejszy Plan ma zastosowanie do środowiska produkcyjnego Usługi (EC2, Cloudflare i powiązani dostawcy SaaS), ścieżki komunikacyjnej od Usługi do nadrzędnych dostawców AI oraz całej pamięci masowej przechowującej dane Klienta.

2. Definicja incydentu i klasyfikacja dotkliwości

2.1 Definicja incydentu

Na potrzeby niniejszego Planu incydentem jest każde zdarzenie odpowiadające jednemu lub większej liczbie z poniższych:

2.2 Klasyfikacja dotkliwości

Każdy incydent jest w momencie wykrycia klasyfikowany do jednego z następujących poziomów dotkliwości:

3. Struktura reagowania

3.1 Osoba odpowiedzialna

Osobą odpowiedzialną za niniejszy Plan jest Takuya Aoki, Managing Director w STANDOUT Inc. i kierownik rozwoju VATES. Wszelkie uprawnienia decyzyjne oraz uprawnienia do powiadomień zewnętrznych podczas incydentu są skonsolidowane w osobie odpowiedzialnej.

3.2 Zautomatyzowane instrumenty wykrywania

Usługa utrzymuje w pełni zautomatyzowaną, ciągłą postawę monitorowania złożoną z następujących instrumentów. Działają one niezależnie od osoby odpowiedzialnej i wyzwalają natychmiastowe powiadomienie po spełnieniu warunków progowych.

3.3 Delegowanie reagowania pierwszej linii do automatyzacji

Etapy wykrywania i triage są realizowane przez powyższe zautomatyzowane instrumenty jako pierwsza linia. Osoba odpowiedzialna interweniuje wyłącznie po otrzymaniu powiadomień o przekroczeniu progu. Taki projekt zapewnia, że całodobowe pokrycie wykrywania jest fizycznie ustanowione bez zależności od lokalizacji czy dostępności osoby odpowiedzialnej.

4. Proces reagowania

4.1 Wykrywanie

Gdy jeden lub więcej zautomatyzowanych instrumentów opisanych w Sekcji 3.2 wykryje anomalię, osoba odpowiedzialna jest natychmiast powiadamiana za pośrednictwem Sentry, poczty e-mail oraz alertów pulpitu. Zgłoszenia Klientów są odbierane na adres [email protected] i rejestrowane w tym samym przepływie.

4.2 Triage

Po otrzymaniu powiadomienia osoba odpowiedzialna potwierdza dotkliwość, badając:

4.3 Ograniczanie

W zależności od dotkliwości stosuje się jeden lub więcej z następujących środków ograniczających:

4.4 Odzyskiwanie

Po ograniczeniu przyczyny źródłowe są eliminowane i wykonywane są następujące działania:

4.5 Poincydentalnie

Po potwierdzeniu odzyskania sprawności osoba odpowiedzialna:

5. Powiadamianie Klientów i organów regulacyjnych

5.1 Powiadomienie o naruszeniu danych osobowych

Jeśli potwierdzone zostanie nieautoryzowane pozyskanie, utrata lub ujawnienie danych osobowych, przekazujemy powiadomienie zgodnie z:

5.2 Powiadomienie o zakłóceniu usługi

W przypadku zakłóceń usługi sklasyfikowanych jako P1 lub P2 powiadamiamy dotkniętych Klientów bez zbędnej zwłoki, w tym o przewidywanym harmonogramie odzyskania sprawności oraz o wszelkich środkach tymczasowych. Kanałami powiadamiania są [email protected] oraz konsola administracyjna Usługi.

5.3 Metoda powiadamiania

Powiadomienia są dostarczane przede wszystkim e-mailem na zarejestrowany adres Klienta, uzupełniane w razie potrzeby banerami w konsoli administracyjnej.

6. Post-Mortem i cykl uczenia się

Po incydencie P1 lub P2 osoba odpowiedzialna przeprowadza Post-Mortem i dokumentuje następujące pozycje. Dokument jest przechowywany wewnętrznie i udostępniany Klientom oraz audytorom na żądanie.

Post-Mortemy są prowadzone jako Blameless Post-Mortems, skupione na poprawie strukturalnej, a nie na odpowiedzialności indywidualnej.

7. Utrzymanie i przegląd Planu

7.1 Przegląd okresowy

Niniejszy Plan jest przeglądany co najmniej raz w roku, a także po każdym istotnym incydencie, przy istotnych zmianach architektury Usługi oraz przy zmianach obowiązujących przepisów prawa i regulacji.

7.2 Historia zmian

Historia zmian niniejszego Planu jest utrzymywana wewnętrznie i udostępniana Klientom oraz audytorom na żądanie.

8. Kontakt

Aby zgłosić incydent lub zadać pytania dotyczące niniejszego Planu:

STANDOUT Inc.
E-mail: [email protected]

Ostatnia aktualizacja: 2 czerwca 2026