Приложение об информационной безопасности
к Договору [название]
Настоящее Приложение является неотъемлемой частью Договора между [Заказчик] и [Поставщик], вступает в силу с [Дата].
1. Меры защиты информации
Поставщик обязуется поддерживать следующие меры:
1.1 Управление доступом
- Многофакторная аутентификация на всех системах, обрабатывающих данные Заказчика
- Разграничение доступа по принципу минимальных привилегий
- Ежеквартальный пересмотр прав доступа
- Отзыв доступа в течение 24 часов с момента увольнения сотрудника
1.2 Шифрование
- Данные Заказчика зашифрованы в хранении по алгоритму AES-256 или эквивалентному
- Данные Заказчика зашифрованы при передаче с применением TLS 1.2 и выше
- Управление ключами шифрования с регулярной ротацией
1.3 Мониторинг и журналирование
- Регистрация событий безопасности на всех системах, обрабатывающих данные Заказчика
- Хранение журналов не менее 12 месяцев
- Мониторинг несанкционированного доступа
2. Оценка безопасности
2.1 Поставщик поддерживает аттестат соответствия (ФСТЭК, ISO 27001 или эквивалент) и предоставляет актуальный документ по запросу.
2.2 Поставщик ежегодно проводит пентест силами квалифицированного независимого подрядчика и устраняет критические уязвимости в течение 30 дней.
2.3 Заказчик вправе провести оценку безопасности с уведомлением за 30 дней, но не более одного раза в год.
3. Реагирование на инциденты
3.1 Поставщик уведомляет Заказчика о любом инциденте ИБ, затронувшем данные Заказчика, в течение 24 часов с момента обнаружения.
3.2 Уведомление должно содержать:
- характер и масштаб инцидента
- типы затронутых данных
- принятые и планируемые меры реагирования
- контактные данные для получения обновлений
3.3 Поставщик содействует расследованию инцидента Заказчиком и предоставляет запрошенную информацию в течение 48 часов.
4. Защита данных
4.1 Поставщик получает доступ к данным Заказчика исключительно в объёме, необходимом для оказания услуг.
4.2 Поставщик не использует данные Заказчика в иных целях.
4.3 При расторжении договора Поставщик удаляет или возвращает все данные Заказчика в течение 30 дней и подтверждает удаление в письменной форме.
4.4 Поставщик ведёт перечень субподрядчиков и уведомляет Заказчика о любых изменениях за 30 дней.
5. Права на аудит
5.1 Заказчик вправе проверить соответствие Поставщика настоящему Приложению с уведомлением за 30 дней.
5.2 Поставщик обеспечивает документацию, достаточную для подтверждения соответствия требованиям.
6. Устранение нарушений
6.1 При несоответствии требованиям Заказчик вправе запросить план устранения нарушений в течение 14 дней.
6.2 Систематическое несоответствие является существенным нарушением договора и даёт Заказчику право на его расторжение.
Согласовано и принято:
Заказчик: _______________ Дата: _______ Поставщик: ______________ Дата: _______