Правна информация
Нормативно съответствие
Последна актуализация:
Как evoICT Solutions се позиционира спрямо NIS2, ОРЗД, Акта за ИИ на ЕС, Акта за киберустойчивост, DORA и другите рамки, приложими за доставчици на управлявани услуги и услуги по сигурност.
Защо съществува тази страница
Доставчиците на управлявани услуги се намират в нормативния периметър на своите клиенти. Когато клиент попада в обхвата на дадена регулация, задължения достигат до нас като доставчик чрез договори и изисквания към веригата на доставки, а в някои случаи ни засягат пряко. Тази страница представя позицията ни откровено: какво важи за нас, какво вече прилагаме и къде работата продължава.
ОРЗД и гръцкото право за защита на данните
Обработваме лични данни като администратор за собствената си дейност и като обработващ за клиентските среди, въз основа на договори, отговарящи на чл. 28. Поддържаме регистри на дейностите по обработване, списък на подизпълнителите, определени срокове за съхранение, процедура за уведомяване при нарушения, съобразена със срока от 72 часа, и ангажименти за поверителност от служителите. Гръцкият закон 4624/2019 допълва ОРЗД на национално ниво и се прилага към обработването ни в Гърция.
NIS2 (Директива ЕС 2022/2555)
NIS2 повишава изискванията за киберсигурност за съществени и важни субекти, прави ръководството отговорно и изрично разширява управлението на риска към веригата на доставки, включително доставчиците на управлявани услуги и услуги по сигурност. Когато клиентите ни попадат в обхвата, услугите ни са част от доказателствата им за съответствие.
Подпомагаме клиентите при определяне на обхвата, оценка на риска, технически мерки, готовност за докладване на инциденти и обучение. Прилагаме същата основа и вътрешно: многофакторна автентикация, управление на кръпки, контрол на достъпа, тествани резервни копия, журналиране и процедура за реакция при инциденти. Времето на националното транспониране и надзорната практика се различават по държави членки и следим положението в Гърция.
Акт на ЕС за изкуствения интелект (Регламент ЕС 2024/1689)
Актът налага задължения според ролята и нивото на риск. За повечето наши услуги сме внедрител на системи с ИИ, а не доставчик. За TagPulse.ai, който използва откриване на аномалии с ИИ, действаме като доставчик и приемаме за свои отговорности: ясна документация за предназначението и ограниченията, прозрачност към потребителите, че се използва ИИ, човешки надзор върху съществените резултати, управление на данните за обучение и оценка, и журналиране.
Откриването на аномалии в контекста на ИТ сигурността само по себе си не е забранена практика и не използваме системата за извеждане на емоции, биометрично категоризиране или социално оценяване. Задълженията влизат в сила поетапно и съобразяваме документацията си със съответния срок.
Акт на ЕС за киберустойчивост (Регламент ЕС 2024/2847)
Актът поставя изисквания за киберсигурност към продукти с цифрови елементи, предлагани на пазара на ЕС, обхващащи сигурна разработка, управление на уязвимости, политика за координирано разкриване, актуализации за сигурност през определен период на поддръжка и докладване на активно експлоатирани уязвимости. Задълженията се прилагат поетапно, като задълженията за докладване предхождат основната част от изискванията.
За софтуера, който публикуваме сами, третираме Акта като цел на проектиране: документиран процес на сигурна разработка, списък на софтуерните компоненти, публикуван канал за докладване на уязвимости и определен период на поддръжка, съобщен на потребителите. За продукти на трети страни, които препродаваме или управляваме, задълженията носи производителят, а ние следим бюлетините му и прилагаме актуализации за клиентите си.
Други рамки, които засягат работата ни
- ISO/IEC 27001: работим с подход за управление на информационната сигурност, изграден по стандарта, и подпомагаме клиенти към сертификация. Описваме това като подкрепа за готовност, а не като сертификация.
- DORA (Регламент ЕС 2022/2554): когато обслужваме финансови субекти, може да бъдем третирани като трета страна доставчик на ИКТ услуги, което води до договорни изисквания, регистър и стратегия за изход.
- Директива ePrivacy и гръцкото ѝ прилагане: отнася се до електронните съобщения и съхранението върху устройства на потребителите, разгледано в политиката ни за бисквитки.
- Клаузи за веригата на доставки по NIS2, практика за непрекъснатост на дейността по ISO 22301 и специфични секторни правила на клиенти в здравеопазването, енергетиката и транспорта.
- Правила за подаване на сигнали, счетоводни и потребителски правила, приложими към нас като гръцко дружество.
Докладване на уязвимости
Ако смятате, че сте открили уязвимост в сигурността на този сайт или в някой наш инструмент, моля, съобщете ни чрез данните за контакт по-долу. Молим за разумен срок за отстраняване преди публично оповестяване и се ангажираме да потвърдим получаването и да ви държим информирани.
Състояние и бележка за откровеност
Съответствието е непрекъснат процес, а не сертификат на стената. Когато тази страница казва, че подкрепяме дадена рамка, това означава, че помагаме на клиентите да я изпълнят и прилагаме същите практики. Не се твърди независима сертификация, освен ако не е посочен конкретен сертификат. Ако имате нужда от доказателства за одит или въпросник към доставчик, поискайте ги и ще предоставим това, което поддържаме.
Контакти
- АдресevoICT Solutions, Plateia Alonion 1, Alonia, Pieria 60300, Greece
- Телефон+30 6988 30 000 6
- Email[email protected]