
Domeniu de aplicare
S.C. PLATINIUM NETWORK S.R.L. are ca domeniu de aplicare al sistemului de management al securităţii informaţiei:
- Prelucrarea datelor, administrarea paginilor web și activități conexe
- Activități de realizare a soft-ului la comandă (software orientat client)
- Activități de consultanță în tehnologia informației.
Importanţa securităţii informaţiei
Resursele Informaţionale şi de Comunicare (RIT) sunt valori strategice ale sistemului de management al securităţii informaţiei S.C. PLATINIUM NETWORK S.R.L. care trebuie să fie astfel utilizate încît să nu pună în pericol securitatea informaţiei.
Această politică se aplică nediscriminatoriu tuturor persoanelor şi entităţilor cărora li s-a permis accesul la orice resursă informatională şi de comunicaţii a S.C. PLATINIUM NETWORK S.R.L., şi anume:
- Angajaţii cu contract de muncă pe perioadă determinată sau nedeterminată care au acces la sistemul informaţional şi de comunicaţii;
- Colaboratorii S.C. PLATINIUM NETWORK S.R.L. care au acces la sistemul RIT;
- Furnizorii S.C. PLATINIUM NETWORK S.R.L. care au acces la sistemul RIT;
- Alte persoane, entităţi sau organizaţii care au acces la sistemul RIT.
Definirea Securităţii informaţiei aplicabilă pentru S.C. PLATINIUM NETWORK S.R.L.
Ameninţarea sau chiar compromiterea securităţii sistemului RIT poate afecta capacitatea S.C. PLATINIUM NETWORK S.R.L. de a păstra confidenţialitatea, integritatea şi disponibilitatea informaţiei care poate conduce la fraude sau distrugerea datelor, violarea clauzelor contractuale, divulgarea secretelor, afectarea credibilităţii S.C. PLATINIUM NETWORK S.R.L. în faţa partenerilor săi.
Această politică este stabilită astfel încât:
- Să fie în conformitate cu statutul, regulamentele, legile şi alte documente oficiale în vigoare privind administrarea resurselor informatice publice,
- Să stabilească practici prudente şi acceptabile privind utilizarea RIT ale S.C. PLATINIUM NETWORK S.R.L.,
- Să instruiască utilizatorii care au dreptul de folosire a sistemului RIT privind responsabilităţile asociate unei astfel de utilizări.
Obiective generale
Politica de securitate a sistemului RIT are ca obiective generale:
- asigurarea integrităţii, confidenţialităţii şi disponibilităţii informaţiei
- cresterea nivelului de cunoştinţe al angajaţilor cu privire la securitatea informaţiei
- dezvoltarea continuă a eficienţei afacerii.
De asemenea S.C. PLATINIUM NETWORK S.R.L. se obligă să respecte toate cerinţele legislative, normative şi contractuale.
Integritatea se asigură prin toate măsurile şi procedurile implementate pentru protecţia informaţiei împotriva modificărilor sau distrugerii neautorizate.
Confidenţialitatea se asigură prin protecţia informaţiei împotriva accesului neautorizat. Orice documente pe suport informatic sau hîrtie create, trimise, primite sau stocate în diferite sistemele aflate în proprietatea, administrarea sau în custodia şi sub controlul S.C. PLATINIUM NETWORK S.R.L., sunt proprietatea organizaţiei în condiţiile legilor în vigoare. Utilizatorul răspunde personal de confidenţialitatea informaţiei încredinţate prin procedurile de acces la sistemul RIT.
Disponibilitatea se asigură prin funcţionarea continuă a tuturor componentelor sistemului RIT.
Politica de securitate are ca scop, de asemenea, stabilirea cadrului necesar pentru elaborarea regulamentelor şi procedurilor de securitate. Acestea sunt obligatorii pentru toţi utilizatorii sistemului RIT. Conducerea S.C. PLATINIUM NETWORK S.R.L. se obligă să stabilească, să sprijine şi să aloce resursele necesare obiective de control şi măsuri pentru prevenirea şi tratarea riscurilor sistemului de securitate a informaţiei.
Clasificarea Informaţiilor
Clasificarea informaţiilor este necesară pentru a permite atât alocarea resurselor necesare protejării acestora cât şi pentru a determina pierderile potenţiale ca urmare a modificărilor, pierderii/distrugerii sau divulgării acestora.
Pentru a asigura securitatea şi integritatea informaţiilor, acestea se împart în trei categorii principale:
- Publice
- Secrete
- Strict Secrete
OSRIT, OSRITD şi conducerea Departamentelor răspund de evaluarea periodică a schemei de clasificare a informaţiilor. Toate informaţiile din S.C. PLATINIUM NETWORK S.R.L. trebuie să se regăsească în una din următoarele categorii:
1. Publice
Acestea sunt informaţiile accesibile oricărui utilizator din interiorul sau exteriorul S.C. PLATINIUM NETWORK S.R.L.. Divulgarea, utilizarea neautorizată sau distrugerea acestora nu produce efecte asupra S.C. PLATINIUM NETWORK S.R.L. sau aceste efecte sunt nesemnificative. Utilizatorii care furnizează aceste informaţii sunt responsabili de asigurarea integrităţii şi disponibilităţii acestora în raport cu cerinţele S.C. PLATINIUM NETWORK S.R.L..
Exemple: Informaţiile de pe aviziere, servere web publice, comunicate de presă, etc.
2. Secrete
În această categorie se includ informaţiile care datorită valorii economice nu trebuie făcute publice. Se includ aici şi informaţiile pe care S.C. PLATINIUM NETWORK S.R.L. trebuie să le protejeze conform legislaţiei în vigoare. Datorită valorii economice asociate, aceste date trebuie distruse dacă au fost făcute publice. Aceste date vor fi copiate şi distribuite în cadrul S.C. PLATINIUM NETWORK S.R.L. doar utilizatorilor autorizaţi. Distribuirea acestor informaţii de către utilizatorii autorizaţi trebuie să se facă pe baza unei clauze de confidenţialitate.
Exemple: clauze contractuale, codul sursă al aplicaţiilor.
3. Strict Secrete sau Confidenţiale
În această categorie se includ toate informaţiile care datorită valorii economice nu trebuie făcute publice. Divulgarea, utilizarea sau distrugerea acestor date poate intra sub incidenţa Codului Civil, Penal sau legislaţiei fiscale. Accesul la aceste informaţii va fi restricţionat. Datele strict secrete nu pot fi copiate, distribuite sau şterse fără acordul scris al conducerii Organizaţiei.
Atribuţii şi Responsabilităţi
Atribuţiile manageriale includ:
- Orice angajat sau compartiment al S.C. PLATINIUM NETWORK S.R.L. trebuie să se asigure că managementul respectă prevederile prezentei Politici şi a regulamentelor sau procedurilor asociate.
- Administratorii de baze de date trebuie să asigure existenţa jurnalelor şi a traseelor auditării pentru orice tip de acces în sistem conform regulamentelor sau procedurilor asociate.
- Administratorii de baze de date trebuie să asigure activarea tuturor mecanismelor de securitate.
- Evaluarea schemei de clasificare a informaţiilor se face cu ocazia auditului intern.
Atribuţiile OSRIT includ:
- Elaborează şi propune modificări ale politicii de securitate a sistemului RIT.
- Elaborează şi propune pentru aprobare regulamentele şi procedurile de securitate a sistemului RIT în conformitate cu politica de securitate a sistemului RIT.
- Elaborează proceduri pentru identificarea utilizatorilor sistemului RIT.
- Tratarea incidentelor de securitate în scopul minimizării efectului distructiv al acestora asupra sistemului RIT.
- Facilitarea evaluărilor legale, a cerinţelor de tip “cele mai bune practici” pe măsură ce acestea devin recunoscute.
Atribuţii ale utilizatorilor:
- Să cunoască şi să respecte prevederile Politicii de Securitate a Sistemului RIT.
- Să cunoască şi să respecte prevederile tuturor Regulamentelor şi/sau Procedurile privind securitatea sistemului RIT.
- Să răspundă direct de securitatea şi conţinutul informaţiilor şi resursele informatice şi de comunicaţii încredinţate direct sau indirect.
Alte atribuţii:
Toţi partenerii S.C. PLATINIUM NETWORK S.R.L. (furnizori, agenţi, colaboratori etc.) trebuie să accepte şi să respecte prezentul document şi regulamentele specifice privind sistemul RIT.
Confidenţialitate
1. Documentele create, trimise, primite sau stocate folosind sistemul RIT propriu, administrate sau în custodia şi sub controlul S.C. PLATINIUM NETWORK S.R.L. nu au caracter personal şi pot fi accesate oricând de către angajaţii autorizaţi din cadrul organizaţiei, conform Planului de Securitate.
2. În scopul administrării RIT şi pentru asigurarea securităţii RIT personalul autorizat poate revizui sau utiliza orice informaţie stocată pe sau transportată prin sistemele RIT în conformitate cu legile în vigoare. În aceleaşi scopuri, este posibilă monitorizarea activităţii utilizatorilor (de exemplu, dar fără a se limita la, numere de telefon formate sau sit-uri web vizitate).
3. Utilizatorii trebuie să raporteze orice slăbiciune în sistemul de securitate al calculatoarelor din cadrul S.C. PLATINIUM NETWORK S.R.L., orice incident de posibilă întrebuinţare greşită sau încălcare a acestui regulament (prin contactarea OSRIT sau OSRITD).
4. Un mare număr de utilizatori, pot accesa informaţii din exteriorul sistemului de comunicaţii al S.C. PLATINIUM NETWORK S.R.L.. În aceste condiţii este obligatorie păstrarea confidenţialităţii informaţiilor transmise din exteriorul RIT şi a informaţiilor obţinute din interior.
5. Utilizatorii nu trebuie să încerce să acceseze informaţii sau programe de pe sistemele S.C. PLATINIUM NETWORK S.R.L. pentru care nu au autorizaţie sau consimţământ explicit.
6. Nici un utilizator al sistemului RIT ale S.C. PLATINIUM NETWORK S.R.L. nu poate divulga informaţiile la care are acces sau la care a avut acces ca urmare a unei vulnerabilităţi a sistemului RIT. Această regulă se extinde şi după ce utilizatorul a încheiat relaţiile cu S.C. PLATINIUM NETWORK S.R.L..
7. Confidenţialitatea informaţiilor transmise prin intermediul resurselor de comunicaţii ale terţilor nu poate fi asigurată. Pentru aceste situaţii, confidenţialitatea şi integritatea informaţiilor se poate asigura folosind tehnici de criptare. Utilizatorii sunt obligaţi să se asigure că toate informaţiile confidenţiale ale S.C. PLATINIUM NETWORK S.R.L. se transmit în aşa fel încât să se asigure confidenţialitatea şi integritatea acestora.
Reguli de Utilizare Acceptabilă a sistemului RIT
1. Utilizarea sistemului RIT se face numai în interes de serviciu.
2. Utilizatorii trebuie să anunţe OSRIT sau OSRITD în cazul în care se observă orice problemă/breşă în sistemul de securitate a RIT din cadrul S.C. PLATINIUM NETWORK S.R.L. cât şi orice posibilă întrebuinţare greşită sau încălcare a regulamentelor în vigoare.
3. Utilizatorii, prin acţiunile lor, nu trebuie să încerce să compromită protecţia sistemelor informatice şi de comunicaţii şi nu trebuie să desfăşoare, deliberat sau accidental, acţiuni care pot afecta confidenţialitatea, integritatea şi disponibilitatea informaţiilor de orice tip în cadrul sistemului RIT al S.C. PLATINIUM NETWORK S.R.L..
4. Utilizatorii nu trebuie să încerce să obţină acces la date sau programe din RIT pentru care nu au autorizaţie sau consimţământ explicit.
5. Utilizatorii nu trebuie să divulge sau să înstrăineze mijloacele de protejare.
6. Utilizatorii nu trebuie să facă copii neautorizate sau să distribuie materiale protejate prin legile privind proprietatea intelectuală (copyright).
7. Utilizatorii nu trebuie să utilizeze programe de tip shareware sau freeware, fără aprobarea OSRIT, cu excepţia cazului în care acestea se găsesc pe lista programelor standard folosite în cadrul S.C. PLATINIUM NETWORK S.R.L.. Această listă va fi întocmită de către Responsabil IT, aprobată de către OSRIT.
8. Utilizatorii nu trebuie: să se angajeze într-o activitate care ar putea hărţui sau ameninţa alte persoane; să degradeze performanţele RIT; să împiedice accesul unui utilizator autorizat la RIT; să obţină alte resurse în afara celor alocate; să nu ia în considerare măsurile de securitate impuse prin regulamente.
10. Utilizatorii nu trebuie să descarce, instaleze şi să ruleze programe de securitate sau utilitare care expun sau exploatează vulnerabilităţi ale securităţii RIT. De exemplu, utilizatorii S.C. PLATINIUM NETWORK S.R.L.nu trebuie să ruleze programe de decriptare a parolelor, de captură de trafic, de scanări ale reţelei sau orice alt program nepermis de regulamente.
11. RIT ale S.C. PLATINIUM NETWORK S.R.L. nu trebuiesc folosite pentru beneficiul personal.
12. Utilizatorii nu trebuie să acceseze, să creeze, să stocheze sau să transmită materiale pe care S.C. PLATINIUM NETWORK S.R.L. le poate considera ofensive, indecente sau obscene (altele decât cele în curs de cercetare academică unde acest aspect al cercetării are aprobarea explicită a conducerii organizaţiei).
13. Accesul la reţeaua Internet prin intermediul RIT se supune aceloraşi regulamente care se aplică utilizării din interiorul instituţiei şi Regulamentului pentru Utilizare Internet. Angajaţii nu trebuie să permită membrilor familiei sau altor persoane accesul la RIT ale S.C. PLATINIUM NETWORK S.R.L..
14. Utilizatorii care au acces la sistemul RIT al S.C. PLATINIUM NETWORK S.R.L. au obligaţia de a purta acte şi sau legitimaţii care să ateste calitatea de utilizator autorizat în spaţiile S.C. PLATINIUM NETWORK S.R.L..
15. Utilizatorii vor folosi, exclusiv, numele de domeniu în toate activităţile desfăşurate prin intermediul sau folosind sistemul RIT al S.C. PLATINIUM NETWORK S.R.L.. Utilizarea denumirilor pentru calculatoare şi a adreselor de e-mail care nu au sufixul electrogrup.ro este strict interzisă.
16. Utilizatorii nu trebuie să se angajeze în acţiuni împotriva scopurilor S.C. PLATINIUM NETWORK.R.L. folosind RIT.
Reguli de Utilizare Ocazională a Sistemului RIT
În anumite situaţii, cu permisiunea explicită a OSRIT sau OSRITD, precum şi a conducerii este permisă utilizarea ocazională a RIT. În aceste situaţii se aplică următoarele restricţii:
1. Utilizarea personală ocazională a serviciilor de poştă electronică, acces internet, telefoane, fax-uri, imprimante, copiatoare, etc. este restricţionată la utilizatorii autorizaţi şi nu poate fi extinsă la membrii familiilor sau alte persoane.
2. Utilizarea ocazională a RIT nu trebuie să aibă drept rezultate costuri directe pentru S.C. PLATINIUM NETWORK S.R.L..
3. Utilizarea ocazională a RIT nu trebuie să afecteze activitatea normală a angajaţilor.
4. Nu este permisă trimiterea sau recepţionarea documentelor sau fişierelor care pot cauza acţiuni legale împotriva S.C. PLATINIUM NETWORK S.R.L.sau prejudicierea, indiferent de formă, a intereselor organizaţiei.
5. Stocarea mesajelor de email, a mesajelor de voce, a documentelor şi fişierelor personale din cadrul RIT trebuie să fie nominală.
6. Toate mesajele, fişierele şi documentele – incluzând mesajele personale, fişierele şi documentele – localizate în cadrul RIT sunt proprietatea organizaţiei şi pot fi subiectul unor cereri de verificare/inspectare/accesare conform regulamentelor.
Măsuri disciplinare
Încălcarea acestui regulament se sancţionează prin măsuri disciplinare care pot include:
1. Rezilierea contractului de muncă în cazul angajaţilor;
2. Încetarea relaţiilor contractuale (de colaborare) în cazul contractanţilor, consultanţilor sau voluntarilor;
3. Interzicerea accesului la sistemul RIT.
Toate acţiunile care contravin legilor vor fi raportate organelor competente.
Alte Dispoziţii
Acest Regulament are ca parte integrantă următoarele dispoziţii:
1. Întreg personalul este responsabil privind modul de utilizare a RIT; fiecare utilizator este direct responsabil pentru acţiunile care pot afecta securitatea RIT.
2. Utilizatorii sunt responsabili nediscriminatoriu privind raportarea oricărei suspiciuni sau confirmări de încălcare a acestui regulament.
3. Nu există nici o asigurare a confidenţialităţii datelor personale sau a accesului la informaţii folosind protocoale de genul, dar nu numai, mesagerie electronică, navigare Web, conversaţii telefonice, transmisie fax-uri şi alte instrumente de conversaţie electronică. Utilizarea acestor instrumente de comunicaţie electronică poate fi monitorizată în scopul unor investigaţii sau al rezolvării unor plângeri în condiţiile legilor în vigoare.
4. Orice informaţie folosită în sistemul RIT trebuie să fie păstrată confidenţială şi în siguranţă de către utilizator. Faptul că informaţiile pot fi stocate electronic nu schimbă cu nimic obligativitatea de a le păstra confidenţiale şi în siguranţă, tipul informaţiei sau chiar informaţia în sine stau la baza determinării gradului de siguranţă necesar.
5. Toate programele de calculator, aplicaţiile, codul sursă, codul obiect, documentaţia şi datele trebuie protejate fiind proprietatea organizaţiei.
6. Orice program comercial utilizat în cadrul RIT trebuie să fie însoţit de Licenţă care să specifice clar drepturile de utilizare şi restricţiile produsului. Personalul trebuie să respecte prevederile Licenţelor si nu este permisă copierea ilegală a programelor comerciale. ARIT îşi rezervă dreptul de a şterge orice produs fără Licenţă de pe orice sistem din cadrul RIT.
7. ARIT îşi rezervă dreptul de a şterge, de pe orice sistem, orice program sau fişier care nu are legătură cu scopul muncii respective. Exemple de astfel de programe sau fişiere, dar nu limitate la: jocuri, programe de comunicare a mesajelor (AOL, Yahoo Messenger, MSN etc.), fişiere cu muzică (mp3, wav etc.), fişiere grafice (bmp, gif, jpg etc.), programe tip freeware şi shareware.
Dispoziţii Finale
1. Politica de Securitate a S.C. PLATINIUM NETWORK S.R.L. impune dezvoltarea, gestionarea şi punerea în practică de proceduri şi/sau regulamente specifice. Toate procedurile şi/sau regulamentele de securitate a sistemului RIT fac parte din Planul de Securitate şi sunt obligatorii pentru toţi utilizatorii.
2. OSRIT are obligaţia de a revizui periodic prezenta Politică de Securitate şi a propune dezvoltarea, modificarea Planului de Securitate.
3. Prevederile Politicii de Securitate vor fi incluse în contractul de muncă şi toate contractele cu terţi (dacă activitatea acestora are legătură cu sistemul Informatic şi de Comunicaţii al Organizaţiei).
4. Componentele Planului de Securitate vor fi elaborate de către Departamentul de Comunicaţii Digitale şi vor fi propuse pentru aprobare conducerii S.C. PLATINIUM NETWORK S.R.L..
5. Prezentul document şi componentele Planului de Securitate vor conţine informaţii de identificare proprii şi se va specifica data la care acestea au fost aprobate şi data de la care intră în vigoare.
6. Prezentul document şi Planul de Securitate a sistemului Resurselor Informatice şi de Comunicaţii vor fi disponibile în format electronic pe sit-ul web al S.C. PLATINIUM NETWORK S.R.L. Se recomandă ca aceste documente să fie disponibile sau să se facă trimitere la acestea de pe toate sit-urile web din cadrul S.C. PLATINIUM NETWORK S.R.L..
7. Modificarea prevederilor unui Regulament/Procedură se face cu aprobarea conducerii S.C. PLATINIUM NETWORK S.R.L.. Fiecare modificare a conţinutului va conduce la modificarea versiunii documentului şi a informaţiilor de identificare. Versiunea anterioară rămâne valabilă până în momentul în care noua versiune intră în vigoare.
8. Planul de securitate va conţine o listă a tuturor regulamentelor/procedurilor aplicabile în sistemul RIT.