← Vissza a Bizalmi központba

Incidenskezelési és adatsértési irányelvek

Verzió: 1.0 | Besorolás: Publikus | Hatálybalépés időpontja: 01. 08. 2026. | Utoljára frissítve: 24. 07. 2026.

1. Cél

Ez az irányelvek leírja, hogyan azonosítja, kezeli, kivizsgálja, dokumentálja és hárítja el a Chronos Web Tech Kft. az Appointio.eu platformot érintő információbiztonsági incidenseket és személyes adatsértéseket.

Jelen Irányelvek célja az incidensek hatásának minimalizálása, miközben biztosítja az alkalmazandó adatvédelmi jogszabályoknak, beleértve az Általános Adatvédelmi Rendeletet (GDPR), való megfelelést.

2. Hatókör

Jelen Irányelvek a következőkre vonatkozik:

  • alkalmazottak; vállalkozók; rendszergazdák;
  • a Társaság nevében eljáró harmadik fél szolgáltatók;
  • az Appointio platformot támogató összes rendszer.

3. Értelmező rendelkezések

Biztonsági incidens: Bármely esemény, amely veszélyeztetheti az információk vagy rendszerek bizalmas jellegét, sértetlenségét vagy elérhetőségét. Ilyen például a jogosulatlan hozzáférési kísérletek, a kártevő-fertőzések, a szolgáltatáskimaradások, az információk véletlen nyilvánosságra hozatala és a kompromittálódott felhasználói fiókok.

Személyes adatok biztonsági incidente: Olyan biztonsági jogsértés, amely személyes adatok véletlen megsemmisüléséhez, elvesztéséhez, megváltoztatásához, jogosulatlan nyilvánosságra hozatalához vagy jogosulatlan hozzáféréséhez vezet.

4. Incidens kategóriák

Alacsony súlyosság: elszigetelt sikertelen bejelentkezési kísérletek; nem érzékeny konfigurációs problémák; átmeneti szolgáltatási teljesítménycsökkenés

Közepes súlyosság: jogosulatlan fiókhozzáférés; belső felhasználókat érintő adathalászat; véletlen nyilvánosságra hozatal nem megfelelő címzett számára.

Magas súlyosság: zsarolóvírus; adatbázis kompromittálása; hitelesítő adatok ellopása; kiterjedt szolgáltatáskimaradás; több felhasználót érintő megerősített személyes adatsértés

5. Incidenskezelési folyamat

1. Azonosítás: A potenciális incidenseket monitorozás, naplóelemzés, ügyféljelentések, alkalmazotti jelentések és harmadik fél értesítései révén észlelik.

2. Értékelés: A Társaság értékeli az érintett rendszereket, felhasználókat, adatokat, az üzleti hatást és a jogi következményeket.

3. Elszigetelés: Az intézkedések magukban foglalhatják a fiókok letiltását, a kártékony forgalom blokkolását, az API tokenek visszavonását, az érintett rendszerek izolálását.

4. Vizsgálat: A Társaság kivizsgálja a kiváltó okot, a támadási vektort, az érintett információkat, az idővonalat és a meglévő kontrollok hatékonyságát.

5. Helyreállítás: A tevékenységek magukban foglalhatják a biztonsági mentések visszaállítását, biztonsági javítások telepítését, hitelesítő adatok cseréjét, a rendszer sértetlenségének ellenőrzését és az ismétlődő tevékenységek monitorozását.

6. Tanulságok: Minden jelentős incidenst követően a Társaság áttekinti a hozzájáruló tényezőket, a válaszlépések hatékonyságát és a fejlesztési lehetőségeket. A belső eljárások ennek megfelelően frissíthetők.

6-8. Értesítések és dokumentáció

Ahol a GDPR 33. cikke megköveteli, a Társaság indokolatlan késedelem nélkül, és ahol megvalósítható, a bejelentés kötelező személyes adatbiztonsági incidensről való tudomásszerzéstől számított 72 órán belül értesíti az illetékes felügyeleti hatóságot. Ahol a GDPR 34. cikke megköveteli, az érintett természetes személyeket is tájékoztatni kell, ha az incidens valószínűsíthetően magas kockázattal jár a jogaikra és szabadságaikra nézve.

Ha ügyféladatok érintettek, a Társaság olyan információkat szolgáltat, beleértve az incidens jellegét, az érintett adatkategóriákat, a várható következményeket, az enyhítő intézkedéseket, az ügyfeleknek javasolt lépéseket és az elérhetőségeket.

A Társaság vezeti a jelentős biztonsági incidensek belső nyilvántartását, beleértve az incidens azonosítóját, a felfedezés dátumát, az incidens kategóriáját, az érintett rendszereket és adatokat, a megtett intézkedéseket, a megoldás dátumát és a levont tanulságokat.

9-13. Naplózás, Együttműködés és Kapcsolat

A kivizsgálások támogatása érdekében a Társaság vezethet hitelesítési, alkalmazás-, biztonsági, audit- és infrastruktúra-naplókat. A naplókat – ahol technikailag megvalósítható – védik a jogosulatlan módosítás ellen. A naplókhoz való hozzáférés jogosult személyekre korlátozódik.

Ha az incidens egy alkalmazott adatkezelőt érint, a Társaság együttműködik az alkalmazott adatkezelővel az incidens értékelése, a kockázatok csökkentése, a jogi kötelezettségek teljesítése és az érintett felek értesítése érdekében, ahol szükséges.

Az incidenskezelési eljárásokat rendszeresen felülvizsgálják és frissítik, hogy tükrözzék az új fenyegetéseket, a jogi fejleményeket, a technológiai változásokat és a működési tapasztalatokat.

Ügyfelek, kutatók és harmadik felek a feltételezett sebezhetőségeket vagy biztonsági incidenseket a [email protected] címre jelenthetik. A Társaság ösztönzi a felelős közzétételt, és jóhiszeműen kivizsgálja a bejelentéseket.

Az irányelvvel kapcsolatos kérdések a következő címre irányíthatók: Chronos Web Tech Kft.

E-mail: [email protected] | Weboldal: www.chronosweb.hu