POLITYKA BEZPIECZEŃSTWA INFORMACJI I OCHRONY DANYCH OSOBOWYCH
Netiserv Przemysław Malik
ul. Wróblewskiego 67/24, 41-106 Siemianowice Śląskie
NIP: 6412342836
Dla sklepu: portal2.netiserv.pl
Wersja: 1.0
Data: 04.08.2026
1. Cel i zakres
Niniejsza polityka określa zasady ochrony informacji, danych osobowych i systemów teleinformatycznych sklepu portal2.netiserv.pl. Dokument ma zastosowanie do właściciela serwisu, osób upoważnionych oraz podmiotów współpracujących.
2. Podstawy prawne
Polityka została opracowana z uwzględnieniem RODO (UE 2016/679), Ustawy o ochronie danych osobowych, Ustawy o krajowym systemie cyberbezpieczeństwa, wymagań wynikających z dyrektywy NIS2, przepisów dotyczących świadczenia usług drogą elektroniczną oraz zasad bezpieczeństwa informacji zgodnych z dobrymi praktykami ISO 27001.
3. Charakter działalności
Sklep prowadzi sprzedaż blankietów legitymacji szkolnych i nauczycielskich formatu ID-1, usług personalizacji oraz pustych blankietów świadectw. Sprzedaż prowadzona jest na zasadzie pośrednictwa wyłącznie dla uprawnionych jednostek oświatowych.
4. Zasady przetwarzania danych
Przetwarzane są wyłącznie dane niezbędne do realizacji zamówień, rozliczeń, obsługi klienta i spełnienia obowiązków prawnych. Dane do personalizacji są ograniczane do niezbędnego minimum.
5. Kontrola dostępu
Dostęp do systemów posiadają wyłącznie osoby upoważnione. Stosowane są unikalne konta, silne hasła, dwuetapowe uwierzytelnianie tam gdzie jest dostępne oraz zasada najmniejszych uprawnień.
6. Bezpieczeństwo techniczne
Wykorzystywane jest szyfrowanie transmisji TLS, regularne aktualizacje systemów, kopie zapasowe, rejestrowanie zdarzeń, ochrona antywirusowa oraz monitoring bezpieczeństwa.
7. Zarządzanie incydentami
Każdy incydent jest rejestrowany, analizowany i obsługiwany zgodnie z procedurą reagowania. Naruszenia danych osobowych są oceniane pod kątem obowiązku zgłoszenia do PUODO.
8. Kopie zapasowe
Kopie zapasowe wykonywane są regularnie i przechowywane w sposób zabezpieczający przed utratą, modyfikacją lub nieuprawnionym dostępem.
9. Retencja danych
Dane przechowuje się przez okres wymagany przepisami prawa oraz uzasadnionymi potrzebami biznesowymi, a następnie usuwa lub anonimizuje.
10. Przeglądy
Polityka podlega przeglądowi nie rzadziej niż raz w roku oraz po każdej istotnej zmianie organizacyjnej, prawnej lub technicznej.
11. Analiza Ryzyka
11.1 Cel analizy
Celem analizy ryzyka jest identyfikacja zagrożeń mogących wpływać na:
- poufność danych osobowych,
- integralność danych i dokumentów,
- dostępność systemu portal2.netiserv.pl,
- ciągłość realizacji zamówień,
- zgodność działalności z wymaganiami prawa.
Analiza ryzyka jest wykonywana nie rzadziej niż raz w roku oraz każdorazowo po:
- wdrożeniu nowej funkcjonalności systemu,
- zmianie dostawcy usług IT,
- wystąpieniu incydentu bezpieczeństwa,
- zmianie wymagań prawnych.
11.2 Metodyka oceny
Przyjęto następującą skalę:
Prawdopodobieństwo
|
Wartość
|
Opis
|
|
1 |
bardzo niskie |
|
2 |
niskie |
|
3 |
średnie |
|
4 |
wysokie |
|
5 |
bardzo wysokie |
Skutki
|
Wartość
|
Opis
|
|
1 |
nieistotne |
|
2 |
niewielkie |
|
3 |
umiarkowane |
|
4 |
poważne |
|
5 |
krytyczne |
Poziom ryzyka
Poziom ryzyka = Prawdopodobieństwo × Skutek
|
Wynik
|
Poziom
|
|
1-5 |
niski |
|
6-10 |
umiarkowany |
|
11-15 |
wysoki |
|
16-25 |
krytyczny |
11.3 Zasoby podlegające ochronie
Do najważniejszych zasobów organizacji należą:
- Platforma sprzedażowa portal2.netiserv.pl.
- Baza klientów i zamówień.
- Dane szkół i placówek oświatowych.
- Dane wykorzystywane do personalizacji legitymacji.
- Dokumentacja handlowa i księgowa.
- Konta administracyjne systemu.
- Kopie zapasowe.
- System poczty elektronicznej.
- Dokumentacja związana z uprawnieniami do pośrednictwa w sprzedaży blankietów.
11.4 Rejestr ryzyk
Ryzyko 1 - Nieuprawniony dostęp do konta administratora
Zagrożenie: przejęcie hasła administratora.
Skutek:
- dostęp do danych klientów,
- zmiana konfiguracji sklepu,
- możliwość usunięcia zamówień.
Ocena:
- Prawdopodobieństwo: 3
- Skutek: 5
- Wynik: 15 (wysokie)
Mechanizmy zabezpieczające:
- silne hasła,
- MFA/2FA,
- ograniczenie liczby administratorów,
- monitoring logowań,
- cykliczna zmiana haseł.
Ryzyko 2 - Ataki phishingowe
Zagrożenie: wyłudzenie danych logowania przez fałszywe wiadomości.
Ocena:
- Prawdopodobieństwo: 4
- Skutek: 4
- Wynik: 16 (krytyczne)
Działania ograniczające:
- szkolenia użytkowników,
- MFA,
- filtrowanie poczty,
- procedura zgłaszania podejrzanych wiadomości.
Ryzyko 3 - Utrata bazy danych
Zagrożenie: awaria serwera lub błędna operacja administratora.
Ocena:
- Prawdopodobieństwo: 2
- Skutek: 5
- Wynik: 10 (umiarkowane)
Działania ograniczające:
- codzienne kopie zapasowe,
- testy odtwarzania danych,
- przechowywanie kopii w odrębnej lokalizacji.
Ryzyko 4 - Ujawnienie danych personalizacyjnych uczniów
Zagrożenie: wyciek plików zawierających dane do personalizacji dokumentów.
Ocena:
- Prawdopodobieństwo: 3
- Skutek: 5
- Wynik: 15 (wysokie)
Działania ograniczające:
- szyfrowanie transmisji,
- szyfrowanie nośników,
- ograniczenie dostępu do osób uprawnionych,
- bezpieczne usuwanie danych po realizacji zamówienia.
Ryzyko 5 - Atak ransomware
Zagrożenie: zaszyfrowanie danych przez złośliwe oprogramowanie.
Ocena:
- Prawdopodobieństwo: 3
- Skutek: 5
- Wynik: 15 (wysokie)
Działania ograniczające:
- oprogramowanie antymalware,
- aktualizacje systemów,
- kopie zapasowe offline,
- segmentacja dostępu.
Ryzyko 6 - Niedostępność sklepu internetowego
Zagrożenie: awaria hostingu lub atak DDoS.
Ocena:
- Prawdopodobieństwo: 3
- Skutek: 4
- Wynik: 12 (wysokie)
Działania ograniczające:
- monitoring dostępności,
- redundantne usługi hostingowe,
- zabezpieczenia anty-DDoS,
- procedura awaryjna.
Ryzyko 7 - Błędy ludzkie
Zagrożenie: przypadkowe usunięcie danych, nieprawidłowa konfiguracja.
Ocena:
- Prawdopodobieństwo: 4
- Skutek: 3
- Wynik: 12 (wysokie)
Działania ograniczające:
- dokumentowanie zmian,
- zasada dwóch par oczu przy zmianach krytycznych,
- szkolenia,
- środowisko testowe.
Ryzyko 8 - Niezgodność z przepisami RODO
Zagrożenie: nieprawidłowa realizacja obowiązków informacyjnych lub nadmierna retencja danych.
Ocena:
- Prawdopodobieństwo: 2
- Skutek: 5
- Wynik: 10 (umiarkowane)
Działania ograniczające:
- okresowy przegląd procesów,
- prowadzenie rejestru czynności przetwarzania,
- aktualizacja polityk i klauzul informacyjnych.
11.5 Akceptowalny poziom ryzyka
Za akceptowalne uznaje się wyłącznie ryzyka niskie i umiarkowane.
Ryzyka wysokie i krytyczne wymagają:
- opracowania planu redukcji ryzyka,
- wskazania właściciela ryzyka,
- określenia terminu wdrożenia zabezpieczeń,
- ponownej oceny po wdrożeniu działań.
11.6 Plan postępowania z ryzykiem
Dla ryzyk wysokich i krytycznych stosuje się jedną z metod:
- Redukcja - wdrożenie dodatkowych zabezpieczeń.
- Transfer - przeniesienie części ryzyka na dostawcę usług lub ubezpieczyciela.
- Unikanie - rezygnacja z procesu generującego ryzyko.
- Akceptacja - udokumentowana zgoda właściciela procesu.
11.7 Przegląd analizy ryzyka
Przegląd analizy ryzyka jest wykonywany:
- raz na 12 miesięcy,
- po incydencie bezpieczeństwa,
- po zmianie infrastruktury IT,
- po zmianach prawnych dotyczących ochrony danych lub cyberbezpieczeństwa,
- po wdrożeniu nowych usług związanych z personalizacją dokumentów.