Zásady reakce na incidenty
Itnetic Technologies
Naposledy aktualizováno: 31. července 2026
Tyto zásady popisují, jak Itnetic zjišťuje, řeší a komunikuje bezpečnostní incidenty a porušení zabezpečení osobních údajů. Podporují čl. 32–34 GDPR a oddíl 7 Dodatku o zpracování osobních údajů.
1. Stupně závažnosti
| Stupeň | Význam | Příklady |
|---|---|---|
| SEV-1 | Potvrzená kompromitace nebo úplný výpadek služby | Neoprávněný přístup do control plane či databáze; výpadek edge sítě na všech POPech; data zákazníka zpřístupněná jinému zákazníkovi |
| SEV-2 | Vážné zhoršení nebo věrohodné bezpečnostní riziko | Výpadek jednoho bodu přítomnosti; zranitelnost s funkční cestou zneužití v produkci; selhávající mitigace u zákazníka pod útokem |
| SEV-3 | Omezený dopad, existuje náhradní řešení | Výpadek jedné funkce; zranitelnost vyžadující neobvyklé předpoklady; zvýšená chybovost |
| SEV-4 | Bez dopadu na zákazníky | Upozornění na závislost, která v naší konfiguraci není dosažitelná; mezera v monitoringu |
Podezření na porušení zabezpečení osobních údajů se řeší nejméně jako SEV-2, dokud není vyvráceno — bez ohledu na to, jak drobně vypadá.
2. Průběh
1 — Zjištění. Z automatických výstrah (detekce útoků, výstrahy na chybovost a anomálie oproti baseline provozu jednotlivých hostů, oznámení poskytovatelů), z hlášení zranitelnosti podle Zásad bezpečnosti, nebo z hlášení zákazníka.
2 — Triáž. Přiřadíme závažnost, založíme písemnou časovou osu a nespekulujeme o lhůtách: může-li jít o porušení zabezpečení osobních údajů, 72hodinová lhůta dle GDPR se považuje za již běžící od okamžiku zjištění.
3 — Zastavení. Nejprve přeťít cestu útoku, teprve poté diagnostikovat. Typická opatření: zneplatnit přístupové údaje a tokeny, zneplatnit relace, blokovat v jaderném firewallu, vypnout dotčenou funkci, izolovat bod přítomnosti nebo vrátit release.
4 — Odstranění a obnova. Opravit příčinu, nasadit, ověřit opravu v produkci a potvrdit, že lze bezpečně zrušit zastavovací opatření.
5 — Oznámení. Viz oddíl 3.
6 — Vyhodnocení. U SEV-1 a SEV-2 písemné vyhodnocení do 10 pracovních dnů: časová osa, příčina, co detekce přehlédla a jaké konkrétní změny jsme provedli. Bez hledání viníka — výstupem je změna systému, ne změna člověka.
3. Oznamování
Zákazníkům
| Závažnost | Cíl |
|---|---|
| SEV-1 | Do 4 hodin od potvrzení, poté aktualizace nejméně každých 12 hodin až do vyřešení |
| SEV-2 | Do 24 hodin od potvrzení |
| SEV-3/4 | V changelogu nebo v nejbližší běžné komunikaci |
Kanál: e-mailová adresa účtu a status.itnetic.com, pokud incident ovlivňuje dostupnost.
Porušení zabezpečení osobních údajů (Itnetic jako správce — údaje vašeho účtu)
- Českému dozorovému úřadu (ÚOOÚ) bez zbytečného odkladu a je-li to možné do 72 hodin od zjištění, ledaže porušení pravděpodobně nepředstavuje riziko pro fyzické osoby.
- Dotčeným osobám bez zbytečného odkladu, je-li pravděpodobné vysoké riziko pro jejich práva.
Porušení zabezpečení osobních údajů (Itnetic jako zpracovatel — údaje vašich návštěvníků)
- Dotčenému zákazníkovi bez zbytečného odkladu a je-li to možné do 72 hodin od zjištění.
- Zákazník jako správce rozhoduje o oznámení úřadům a subjektům údajů a provádí je. My dodáváme, co víme, a poskytujeme součinnost.
Co oznámení obsahuje, v rozsahu známém v daném okamžiku: povahu incidentu, kategorie a přibližný počet dotčených údajů a osob, pravděpodobné důsledky, přijatá nebo navrhovaná opatření a kontaktní místo. Raději pošleme první oznámení s neúplnými informacemi, než abychom čekali na úplný obraz.
4. Důkazy a záznamy
- Každý incident od SEV-3 výše má písemný záznam: časovou osu, rozhodnutí a jejich důvody, dotčená data a odeslaná oznámení.
- Záznamy uchováváme 3 roky.
- Protože se logy požadavků mažou po 30 dnech (Zásady uchovávání údajů), logy potřebné jako důkaz se při triáži exportují mimo běžnou lhůtu a drží se u záznamu o incidentu. Obsahují-li osobní údaje, drží se jen po dobu, kterou vyžaduje šetření a případný právní nárok.
5. Meze, které přiznáváme
- Neexistuje lidská pohotovost 24/7. Automatická mitigace běží bez obsluhy nepřetržitě; lidské reakční doby výše jsou cíle, ne smluvní SLA. Závazky dostupnosti, má-li je Plán, jsou v SLA.
- Provozovatelem je jediná osoba. Přijde-li SEV-1 v době, kdy je nedostupná, automatické obrany běží dál, ale lidská reakce začíná okamžikem, kdy se ji podaří zastihnout.
6. Kontakt
Bezpečnost a incidenty: chlibekbusiness@gmail.com (předmět [SECURITY]). Strojově čitelně: https://itnetic.com/.well-known/security.txt.