Informacja udostępniana na podstawie art. 8g ustawy z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa.
Podejrzewasz incydent bezpieczeństwa? Jeśli w systemach obsługiwanych przez KAMSOFT WARMIA zauważysz np. zaszyfrowane pliki, komunikat o okupie, nietypowe działanie komputerów lub alarm programu antywirusowego, zadzwoń: +48 89 533 72 21 (dni robocze 8:00–16:00) i zgłoś sprawę jako incydent bezpieczeństwa. Nie wyłączaj zainfekowanego komputera – odłącz go od sieci (kabel, Wi-Fi) i poczekaj na kontakt serwisanta.
1. Nazwa i dane podmiotu
| Nazwa (firma) | KAMSOFT WARMIA Spółka z ograniczoną odpowiedzialnością |
|---|---|
| Adres siedziby | ul. Biskupa Tomasza Wilczyńskiego 25E lok. 302, 10-686 Olsztyn, Polska |
| KRS / NIP / REGON | 0000259202 / 7393553661 / 280127143 |
| Status | Podmiot kluczowy w rozumieniu ustawy o krajowym systemie cyberbezpieczeństwa – dostawca usług zarządzanych oraz dostawca usług zarządzanych w zakresie cyberbezpieczeństwa (sektor: zarządzanie usługami ICT). |
| Strefa czasowa | Europe/Warsaw – CET (UTC+1), w okresie czasu letniego CEST (UTC+2) |
KAMSOFT WARMIA nie jest zespołem CSIRT w rozumieniu ustawy o krajowym systemie cyberbezpieczeństwa i nie świadczy usługi całodobowego monitorowania bezpieczeństwa (SOC). Obsługę incydentów świadczymy wyłącznie w ramach usług serwisowych dla naszych klientów, na zasadach określonych w Załączniku nr 5 do umowy serwisowej.
2. Zakres działania
2.1. Kogo obsługujemy
- Usługa obejmuje klientów, którzy mają zawartą z KAMSOFT WARMIA umowę na świadczenie usługi Stałego Serwisu Eksploatacyjnego, w szczególności z usługą zabezpieczenia stacji roboczych przed złośliwym oprogramowaniem lub usługą kopii zapasowych (C2BACKUP, PBS, NASBACKUP).
- Nasi klienci to przede wszystkim podmioty lecznicze, apteki i praktyki zawodowe z województwa warmińsko-mazurskiego i sąsiednich regionów.
- Zakres obsługi obejmuje oprogramowanie, system operacyjny i sprzęt komputerowy wymienione w umowie serwisowej, w lokalizacjach klienta wskazanych w tej umowie.
2.2. Rodzaj wsparcia
- instalacja, konfiguracja i zdalne zarządzanie oprogramowaniem antywirusowym na stacjach roboczych klienta, w tym aktualizacja sygnatur i polityk ochrony,
- przegląd alarmów zgłaszanych w konsoli zarządzania oprogramowaniem antywirusowym w godzinach pracy serwisu,
- analiza powiadomień o błędach zadań kopii zapasowych i przywracanie ich prawidłowego wykonywania,
- przyjmowanie i rejestrowanie zgłoszeń incydentów,
- wstępna analiza i klasyfikacja incydentu,
- działania ograniczające skutki: izolacja zainfekowanych urządzeń, usuwanie złośliwego oprogramowania, blokowanie kont,
- przywracanie działania systemów, a na zlecenie klienta – test odtworzenia i odtworzenie danych z kopii zapasowej, z użyciem klucza szyfrującego udostępnionego przez klienta na czas odtworzenia,
- przekazanie klientowi informacji potrzebnych do zgłoszenia incydentu właściwemu zespołowi CSIRT lub do zgłoszenia naruszenia ochrony danych osobowych do Prezesa UODO.
Kto zgłasza incydent do CSIRT lub organu?
- Incydent w systemach klienta – obowiązek zgłoszenia do właściwego CSIRT lub organu spoczywa na kliencie.
- KAMSOFT WARMIA wspiera klienta w przygotowaniu zgłoszenia, a zgłasza je w jego imieniu wyłącznie na podstawie odrębnego upoważnienia.
- Incydenty dotyczące własnych systemów KAMSOFT WARMIA zgłaszamy samodzielnie do właściwego zespołu CSIRT.
2.3. Zasady współpracy
- Współpracujemy z osobami kontaktowymi wskazanymi przez klienta w umowie serwisowej (załącznik nr 3).
- O wykrytym przez nas incydencie lub zdarzeniu, które może być incydentem, informujemy klienta bez zbędnej zwłoki, nie później niż w ciągu 24 godzin od jego wykrycia. W tym samym terminie informujemy klienta o incydencie w naszych systemach, który może mieć wpływ na jego systemy lub dane.
- O naruszeniu ochrony danych osobowych powierzonych nam przez klienta zawiadamiamy klienta nie później niż w ciągu 24 godzin od jego stwierdzenia.
- Połączenie producenta oprogramowania (KAMSOFT S.A.) lub innego dostawcy z systemami klienta następuje wyłącznie za zgodą klienta i jest rejestrowane w naszym systemie zgłoszeń.
- W sprawach wymagających wsparcia producenta oprogramowania współpracujemy z KAMSOFT S.A. W sprawach incydentów możemy współpracować z zespołami CSIRT NASK, CSIRT GOV i CSIRT MON oraz z sektorowym zespołem cyberbezpieczeństwa dla sektora ochrony zdrowia.
- Informacje o incydentach przekazujemy innym podmiotom wyłącznie w zakresie niezbędnym do obsługi incydentu, za zgodą klienta albo gdy wymagają tego przepisy prawa.
2.4. Polityka komunikacji
- Język komunikacji: polski.
- Informacje o incydentach traktujemy jako poufne. Przy ich wymianie stosujemy oznaczenia Traffic Light Protocol (TLP 2.0: CLEAR, GREEN, AMBER, AMBER+STRICT, RED).
- Sposoby szyfrowania komunikacji: system HELPDESK (połączenie szyfrowane HTTPS/TLS); poczta elektroniczna – pliki w archiwum ZIP zabezpieczonym hasłem (zalecane szyfrowanie AES-256, np. 7-Zip), hasło przekazywane telefonicznie lub SMS-em; dla zespołów CSIRT i innych podmiotów – wiadomości szyfrowane OpenPGP (klucz w sekcji 4).
- Nie przesyłamy haseł ani kluczy szyfrujących otwartym tekstem pocztą elektroniczną.
- Dane osobowe przekazujemy tylko wtedy, gdy jest to niezbędne do obsługi incydentu, zgodnie z umową powierzenia przetwarzania danych osobowych.
- Tożsamość osoby zgłaszającej w imieniu klienta weryfikujemy na podstawie danych kontaktowych z umowy serwisowej.
3. Oferowane usługi i polityka obsługi incydentów
3.1. Usługi
| Zabezpieczenie stacji roboczych | Instalacja, konfiguracja i zdalne zarządzanie oprogramowaniem antywirusowym na stacjach roboczych z systemem Windows, w tym przegląd alarmów w konsoli zarządzania. |
|---|---|
| Kopie zapasowe | Automatyczne, szyfrowane kopie zapasowe do lokalizacji zewnętrznej (C2BACKUP – Frankfurt nad Menem, Niemcy; PBS i NASBACKUP – Olsztyn), według polityki kopii zapasowych uzgodnionej z klientem. Klucz szyfrujący posiada wyłącznie klient. Test odtworzenia i odtworzenie danych wykonujemy na zlecenie klienta. |
| Obsługa incydentów | Rejestracja zgłoszenia, klasyfikacja i nadanie priorytetu, ograniczenie skutków (w szczególności izolacja urządzeń i blokada kont), usunięcie przyczyny, przywrócenie działania systemów objętych umową serwisową oraz raport z obsługi incydentu. |
3.2. Polityka obsługi incydentów
Etapy obsługi:
- Zgłoszenie i rejestracja
- Klasyfikacja i nadanie priorytetu
- Ograniczenie skutków
- Usunięcie przyczyny
- Przywrócenie działania
- Zamknięcie z raportem dla klienta
- Raport z obsługi incydentu o priorytecie krytycznym lub wysokim przekazujemy w ciągu 5 dni roboczych od zamknięcia zgłoszenia.
- Na wniosek klienta przekazujemy informację wstępną w terminie umożliwiającym mu dokonanie zgłoszeń do CSIRT lub Prezesa UODO.
Priorytety i czasy reakcji:
| Priorytet | Przykłady | Czas reakcji |
|---|---|---|
| Krytyczny | Zaszyfrowanie danych (ransomware), niedostępność systemu medycznego lub aptecznego uniemożliwiająca świadczenie usług, podejrzenie wycieku danych pacjentów | do 4 godzin w godzinach pracy serwisu |
| Wysoki | Aktywna infekcja pojedynczej stacji roboczej, przejęcie konta użytkownika, brak prawidłowej kopii zapasowej przez kolejne 7 dni | następny dzień roboczy |
| Normalny | Pojedynczy alarm programu antywirusowego usunięty automatycznie, podejrzana wiadomość e-mail bez skutków | do 5 dni roboczych |
- Priorytet nadajemy na podstawie informacji ze zgłoszenia; klient może wnioskować o jego zmianę.
- Za reakcję uważa się podjęcie działań zmierzających do rozwiązania problemu.
- Usługi świadczymy w dni robocze w godzinach 8:00–16:00. Zgłoszenia złożone poza tymi godzinami rozpatrujemy w następnym dniu roboczym.
W razie podejrzenia incydentu:
Co zrobić
- zadzwonić pod numer +48 89 533 72 21,
- odłączyć urządzenie od sieci (kabel, Wi-Fi) bez jego wyłączania,
- poczekać na kontakt serwisanta.
Czego nie robić
- nie usuwać plików,
- nie formatować dysków,
- nie kontaktować się ze sprawcą,
- nie płacić okupu bez konsultacji z nami.
Obowiązki zgłoszeniowe klienta
- Obowiązek zgłoszenia incydentu w systemach klienta do właściwego zespołu CSIRT oraz naruszenia ochrony danych do Prezesa UODO spoczywa na kliencie.
- Klienta będącego podmiotem kluczowym lub ważnym prosimy o poinformowanie nas o tym statusie.
4. Dane kontaktowe i zgłaszanie incydentów
| Adres do korespondencji | KAMSOFT WARMIA Sp. z o.o., ul. Biskupa Tomasza Wilczyńskiego 25E lok. 302, 10-686 Olsztyn |
|---|---|
| Strefa czasowa | Europe/Warsaw (CET, UTC+1 / CEST, UTC+2) |
| Telefon (zgłoszenia incydentów) | +48 89 533 72 21 – w dni robocze 8:00–16:00; dla incydentów o priorytecie krytycznym zgłoszenie telefoniczne jest obowiązkowe |
| E-mail (zgłoszenia incydentów) | iod@kamsoft.warmia.pl |
| System zgłoszeń | HELPDESK – https://hd.kamsoft.warmia.pl (dla klientów z kontem w systemie; zgłoszenie należy oznaczyć jako „Incydent bezpieczeństwa”) |
| Szyfrowanie komunikacji |
|
| Zgłoszenia od osób trzecich | Podatności lub incydenty dotyczące systemów KAMSOFT WARMIA mogą zgłaszać także osoby spoza grona klientów – na adres iod@kamsoft.warmia.pl. |
Co podać w zgłoszeniu
- nazwa klienta i lokalizacja,
- imię, nazwisko i telefon osoby zgłaszającej,
- co się stało i kiedy zostało zauważone,
- których komputerów lub systemów dotyczy,
- jakie działania już podjęto,
- czy mogło dojść do naruszenia danych osobowych (np. danych pacjentów).