POLITYKA BEZPIECZEŃSTWA INFORMACJI I OCHRONY DANYCH OSOBOWYCH

Netiserv Przemysław Malik 
ul. Wróblewskiego 67/24, 41-106 Siemianowice Śląskie 
NIP: 6412342836 
Dla sklepu: portal2.netiserv.pl 
Wersja: 1.0 
Data: 04.08.2026 

1. Cel i zakres

Niniejsza polityka określa zasady ochrony informacji, danych osobowych i systemów teleinformatycznych sklepu portal2.netiserv.pl. Dokument ma zastosowanie do właściciela serwisu, osób upoważnionych oraz podmiotów współpracujących. 

2. Podstawy prawne

Polityka została opracowana z uwzględnieniem RODO (UE 2016/679), Ustawy o ochronie danych osobowych, Ustawy o krajowym systemie cyberbezpieczeństwa, wymagań wynikających z dyrektywy NIS2, przepisów dotyczących świadczenia usług drogą elektroniczną oraz zasad bezpieczeństwa informacji zgodnych z dobrymi praktykami ISO 27001. 

3. Charakter działalności

Sklep prowadzi sprzedaż blankietów legitymacji szkolnych i nauczycielskich formatu ID-1, usług personalizacji oraz pustych blankietów świadectw. Sprzedaż prowadzona jest na zasadzie pośrednictwa wyłącznie dla uprawnionych jednostek oświatowych. 

4. Zasady przetwarzania danych

Przetwarzane wyłącznie dane niezbędne do realizacji zamówień, rozliczeń, obsługi klienta i spełnienia obowiązków prawnych. Dane do personalizacji ograniczane do niezbędnego minimum. 

5. Kontrola dostępu

Dostęp do systemów posiadają wyłącznie osoby upoważnione. Stosowane unikalne konta, silne hasła, dwuetapowe uwierzytelnianie tam gdzie jest dostępne oraz zasada najmniejszych uprawnień. 

6. Bezpieczeństwo techniczne

Wykorzystywane jest szyfrowanie transmisji TLS, regularne aktualizacje systemów, kopie zapasowe, rejestrowanie zdarzeń, ochrona antywirusowa oraz monitoring bezpieczeństwa. 

7. Zarządzanie incydentami

Każdy incydent jest rejestrowany, analizowany i obsługiwany zgodnie z procedurą reagowania. Naruszenia danych osobowych oceniane pod kątem obowiązku zgłoszenia do PUODO. 

8. Kopie zapasowe

Kopie zapasowe wykonywane regularnie i przechowywane w sposób zabezpieczający przed utratą, modyfikacją lub nieuprawnionym dostępem. 

9. Retencja danych

Dane przechowuje się przez okres wymagany przepisami prawa oraz uzasadnionymi potrzebami biznesowymi, a następnie usuwa lub anonimizuje. 

10. Przeglądy

Polityka podlega przeglądowi nie rzadziej niż raz w roku oraz po każdej istotnej zmianie organizacyjnej, prawnej lub technicznej.

11. Analiza Ryzyka

11.1 Cel analizy

Celem analizy ryzyka jest identyfikacja zagrożeń mogących wpływać na:

  • poufność danych osobowych,

  • integralność danych i dokumentów,

  • dostępność systemu portal2.netiserv.pl,

  • ciągłość realizacji zamówień,

  • zgodność działalności z wymaganiami prawa.

Analiza ryzyka jest wykonywana nie rzadziej niż raz w roku oraz każdorazowo po:

  • wdrożeniu nowej funkcjonalności systemu,

  • zmianie dostawcy usług IT,

  • wystąpieniu incydentu bezpieczeństwa,

  • zmianie wymagań prawnych.


11.2 Metodyka oceny

Przyjęto następującą skalę:

Prawdopodobieństwo

Wartość

Opis

1

bardzo niskie

2

niskie

3

średnie

4

wysokie

5

bardzo wysokie

Skutki

Wartość

Opis

1

nieistotne

2

niewielkie

3

umiarkowane

4

poważne

5

krytyczne

Poziom ryzyka

Poziom ryzyka = Prawdopodobieństwo × Skutek

Wynik

Poziom

1-5

niski

6-10

umiarkowany

11-15

wysoki

16-25

krytyczny


11.3 Zasoby podlegające ochronie

Do najważniejszych zasobów organizacji należą:

  1. Platforma sprzedażowa portal2.netiserv.pl.

  2. Baza klientów i zamówień.

  3. Dane szkół i placówek oświatowych.

  4. Dane wykorzystywane do personalizacji legitymacji.

  5. Dokumentacja handlowa i księgowa.

  6. Konta administracyjne systemu.

  7. Kopie zapasowe.

  8. System poczty elektronicznej.

  9. Dokumentacja związana z uprawnieniami do pośrednictwa w sprzedaży blankietów.


11.4 Rejestr ryzyk

Ryzyko 1 - Nieuprawniony dostęp do konta administratora

Zagrożenie: przejęcie hasła administratora.

Skutek:

  • dostęp do danych klientów,

  • zmiana konfiguracji sklepu,

  • możliwość usunięcia zamówień.

Ocena:

  • Prawdopodobieństwo: 3

  • Skutek: 5

  • Wynik: 15 (wysokie)

Mechanizmy zabezpieczające:

  • silne hasła,

  • MFA/2FA,

  • ograniczenie liczby administratorów,

  • monitoring logowań,

  • cykliczna zmiana haseł.


Ryzyko 2 - Ataki phishingowe

Zagrożenie: wyłudzenie danych logowania przez fałszywe wiadomości.

Ocena:

  • Prawdopodobieństwo: 4

  • Skutek: 4

  • Wynik: 16 (krytyczne)

Działania ograniczające:

  • szkolenia użytkowników,

  • MFA,

  • filtrowanie poczty,

  • procedura zgłaszania podejrzanych wiadomości.


Ryzyko 3 - Utrata bazy danych

Zagrożenie: awaria serwera lub błędna operacja administratora.

Ocena:

  • Prawdopodobieństwo: 2

  • Skutek: 5

  • Wynik: 10 (umiarkowane)

Działania ograniczające:

  • codzienne kopie zapasowe,

  • testy odtwarzania danych,

  • przechowywanie kopii w odrębnej lokalizacji.


Ryzyko 4 - Ujawnienie danych personalizacyjnych uczniów

Zagrożenie: wyciek plików zawierających dane do personalizacji dokumentów.

Ocena:

  • Prawdopodobieństwo: 3

  • Skutek: 5

  • Wynik: 15 (wysokie)

Działania ograniczające:

  • szyfrowanie transmisji,

  • szyfrowanie nośników,

  • ograniczenie dostępu do osób uprawnionych,

  • bezpieczne usuwanie danych po realizacji zamówienia.


Ryzyko 5 - Atak ransomware

Zagrożenie: zaszyfrowanie danych przez złośliwe oprogramowanie.

Ocena:

  • Prawdopodobieństwo: 3

  • Skutek: 5

  • Wynik: 15 (wysokie)

Działania ograniczające:

  • oprogramowanie antymalware,

  • aktualizacje systemów,

  • kopie zapasowe offline,

  • segmentacja dostępu.


Ryzyko 6 - Niedostępność sklepu internetowego

Zagrożenie: awaria hostingu lub atak DDoS.

Ocena:

  • Prawdopodobieństwo: 3

  • Skutek: 4

  • Wynik: 12 (wysokie)

Działania ograniczające:

  • monitoring dostępności,

  • redundantne usługi hostingowe,

  • zabezpieczenia anty-DDoS,

  • procedura awaryjna.


Ryzyko 7 - Błędy ludzkie

Zagrożenie: przypadkowe usunięcie danych, nieprawidłowa konfiguracja.

Ocena:

  • Prawdopodobieństwo: 4

  • Skutek: 3

  • Wynik: 12 (wysokie)

Działania ograniczające:

  • dokumentowanie zmian,

  • zasada dwóch par oczu przy zmianach krytycznych,

  • szkolenia,

  • środowisko testowe.


Ryzyko 8 - Niezgodność z przepisami RODO

Zagrożenie: nieprawidłowa realizacja obowiązków informacyjnych lub nadmierna retencja danych.

Ocena:

  • Prawdopodobieństwo: 2

  • Skutek: 5

  • Wynik: 10 (umiarkowane)

Działania ograniczające:

  • okresowy przegląd procesów,

  • prowadzenie rejestru czynności przetwarzania,

  • aktualizacja polityk i klauzul informacyjnych.


11.5 Akceptowalny poziom ryzyka

Za akceptowalne uznaje się wyłącznie ryzyka niskie i umiarkowane.

Ryzyka wysokie i krytyczne wymagają:

  • opracowania planu redukcji ryzyka,

  • wskazania właściciela ryzyka,

  • określenia terminu wdrożenia zabezpieczeń,

  • ponownej oceny po wdrożeniu działań.


11.6 Plan postępowania z ryzykiem

Dla ryzyk wysokich i krytycznych stosuje się jedną z metod:

  1. Redukcja - wdrożenie dodatkowych zabezpieczeń.

  2. Transfer - przeniesienie części ryzyka na dostawcę usług lub ubezpieczyciela.

  3. Unikanie - rezygnacja z procesu generującego ryzyko.

  4. Akceptacja - udokumentowana zgoda właściciela procesu.


11.7 Przegląd analizy ryzyka

Przegląd analizy ryzyka jest wykonywany:

  • raz na 12 miesięcy,

  • po incydencie bezpieczeństwa,

  • po zmianie infrastruktury IT,

  • po zmianach prawnych dotyczących ochrony danych lub cyberbezpieczeństwa,

  • po wdrożeniu nowych usług związanych z personalizacją dokumentów.

 

Ładowanie...
Powrót do góry