Polityka reagowania na incydenty i zarządzania podatnościami
1. Cel i zastosowanie
Polityka opisuje cykl życia incydentu bezpieczeństwa i zarządzania podatnościami dla Weblo TTS.
2. Definicje incydentu i podatności
Incydent oznacza zdarzenie naruszające lub zagrażające poufności, integralności albo dostępności systemu lub danych.
3. Przygotowanie
- Wyznaczenie ról i ścieżek eskalacji.
- Utrzymanie narzędzi monitoringu i komunikacji kryzysowej.
- Szkolenia i ćwiczenia scenariuszowe.
4. Identyfikacja i zgłoszenie
Każde podejrzenie incydentu jest niezwłocznie rejestrowane, klasyfikowane i przekazywane do zespołu odpowiedzialnego.
5. Analiza i klasyfikacja
Analiza obejmuje zakres oddziaływania, rodzaj danych, wektor ataku, skalę ryzyka oraz wpływ na klientów i partnerów.
6. Ograniczenie skutków i usunięcie przyczyny
Podejmowane działania obejmują izolację komponentów, rotację kluczy i tokenów, uszczelnienie konfiguracji oraz wdrożenie poprawek.
7. Odtworzenie działania
Przywrócenie usług następuje po weryfikacji integralności systemów, testach oraz akceptacji właściciela procesu.
8. Komunikacja i notyfikacje
W przypadku incydentów dotyczących TikTok Shop API powiadomienie do [email protected] następuje w ciągu 24 godzin, a zgłoszenie do TikTok odbywa się zgodnie z umową i wymaganiami platformy.
9. Zarządzanie podatnościami i SLA
- Krytyczne: usunięcie w ciągu 72 godzin.
- Wysokie: usunięcie w ciągu 14 dni.
- Średnie: usunięcie w ciągu 30 dni.
- Niskie: usunięcie planowane w cyklu utrzymaniowym.
10. Raport po incydencie i doskonalenie
Po incydencie tworzymy raport RCA, wdrażamy działania naprawcze i aktualizujemy procedury oraz kontrole zapobiegawcze.
Aneks dotyczący integracji TikTok Shop API
Weblo TTS realizuje integrację WooCommerce z TikTok Shop przy użyciu oficjalnego API TikTok Shop.
- Uwierzytelnianie i autoryzacja odbywa się przez OAuth2 z mechanizmem PKCE.
- Tokeny dostępu i odświeżania są przechowywane oraz przetwarzane zgodnie z zasadą minimalnych uprawnień.
- Webhooki TikTok są weryfikowane podpisem HMAC przed dalszym przetwarzaniem danych.
- Dane poufne obsługiwane są zgodnie z TikTok Business Partner Code, punkt 3.11.
- Incydenty bezpieczeństwa zgłaszane są na adres [email protected] w czasie do 24 godzin oraz do TikTok zgodnie z umową.
Zatwierdzenie dokumentu
Niniejszy dokument został zatwierdzony przez Zarząd TIME4IT Sp. z o.o.
Wersja: 1.0
Data zatwierdzenia: 22 czerwca 2026 r.
Kontakt
W sprawach dotyczących tego dokumentu, bezpieczeństwa lub prywatności:
TIME4IT Sp. z o.o.ul. Plonowa 24I/2, 05-500 Nowa Wola, Polska
KRS: 0001140137 · NIP: 1231569806 · REGON: 540441588
e-mail: [email protected]