Ogólne warunki użytkowania sprzętu komputerowego i przepisy bezpieczeństwa IT
Środki bezpieczeństwa stosowane podczas pracy
- Przebywanie osób trzecich w obszarze, w którym przetwarzane są dane jest dopuszczalne za zgodą ADO lub w obecności osoby upoważnionej.
- Osoba przetwarzająca dane po zakończeniu pracy porządkuje swoje stanowisko odpowiednio zabezpieczając dostęp do dokumentów i nośników z danymi.
- Niszczenie dokumentów zawierających dane odbywa się jedynie za pomocą niszczarki lub za pośrednictwem firmy zajmującej się niszczeniem dokumentów. Każdy dokument zawierający dane, a nieużyteczny niszczy się niezwłocznie.
- Podczas korzystania z urządzeń wielofunkcyjnych (drukarek, kserokopiarek, etc.) należy zachować szczególną ostrożność. Dokumenty kopiowane bądź skanowane wyjmowane są z urządzenia wielofunkcyjnego niezwłocznie po ich użyciu.
Polityka haseł
- Każdy użytkownik systemu informatycznego posiada unikalny identyfikator i ustalone przez siebie hasło autoryzujące jego osobę w systemie informatycznym.
- Hasła użytkowników lub inne dane uwierzytelniające podlegają szczególnej ochronie.
- Użytkownik ponosi pełną odpowiedzialność za utworzenie hasła (prócz pierwszego hasła do systemu nadawanego przez Office IT/Helpdesk) i jego przechowywanie.
- Każdy użytkownik posiadający dostęp do systemów informatycznych LP jest obowiązany do:
- zachowania w poufności wszystkich swoich haseł lub innych danych uwierzytelniających wykorzystanych do pracy w systemie informatycznym;
- cyklicznej zmiany haseł w określonych odstępach czasu;
- niezwłocznej zmiany haseł w przypadkach zaistnienia podejrzenia lub rzeczywistego ujawnienia;
- niezwłocznej zmiany hasła tymczasowego, przekazanego przez Office IT/Helpdesk;
- poinformowania Office IT/Helpdesk oraz IOD o podejrzeniu lub rzeczywistym ujawnieniu hasła;
- Hasła zachowują swoją poufność również po ustaniu ich użyteczności.
- Zabronione jest:
- zapisywanie haseł w sposób jawny i umieszczania ich w miejscach dostępnych dla innych osób;
- stosowanie haseł opartych na skojarzeniach, łatwych do odgadnięcia lub wywnioskowania z informacji dotyczących danej osoby, np. imiona, numery telefonów, daty urodzenia itp.;
- stosowania haseł posiadających w swojej strukturze części loginu, nazwy firmy lub jej skrótów (np. Payback123, Payback2016, etc.).
- używanie tych samych haseł w różnych systemach operacyjnych i aplikacjach;
- udostępnianie haseł innym użytkownikom.
Zasady korzystania z sieci publicznej (Internet)
- Aktywności użytkownika w sieci ze względów bezpieczeństwa są rejestrowane.
- Zdalne korzystanie z systemów informatycznych LP poprzez sieć publiczną jest możliwe jedynie po zastosowaniu systemu uwierzytelniania użytkownika i szyfrowanego kanału transmisji (VPN).
- Ze względów bezpieczeństwa protokoły wymiany danych (FTP) zostały wyłączone.
- Zabronione jest:
- przeglądanie, przechowywanie i udostępnianie treści uznanych za pornograficzne, rasistowskie, traktujące o przemocy, przestępstwach, jak również do protokołów umożliwiających wymianę plików w sieciach z naruszeniem przepisów prawa;
- odwiedzanie witryn WWW o podejrzanej/wątpliwej reputacji ze względu na znaczne ryzyko zainfekowania wirusem;
- samodzielne ściąganie i instalowanie oprogramowania. Każda taka potrzeba powinna być konsultowana z Office IT/Helpdesk.
- Korzystanie z publicznych usług cloud’owych jest dozwolone jedynie po akceptacji Office IT/Helpdesk.
Zasady korzystania ze służbowej poczty elektronicznej
- Użytkownikowi zostaje nadany dedykowany adres skrzynki poczty elektronicznej działający w domenie LP.
- Nadany użytkownikowi adres skrzynki poczty elektronicznej służy wyłącznie do realizacji celów służbowych lub umownych. Korespondencja realizowana drogą elektroniczną z wykorzystaniem systemów informatycznych LP podlega rejestrowaniu i może być monitorowana. Informacje przesyłane za pośrednictwem sieci LP (w tym do i z Internetu) nie stanowią własności prywatnej użytkownika.
- Zabronione jest:
- korzystanie z systemu poczty elektronicznej dla celów prywatnych;
- wysyłanie materiałów służbowych na konta prywatne (np. celem pracy nad dokumentami w domu);
- wykorzystywanie systemu poczty elektronicznej do działań mogących zaszkodzić wizerunkowi LP;
- odbieranie przesyłek z nieznanych źródeł;
- otwieranie załączników z plikami samorozpakowującymi się bądź wykonalnymi typu exe, com, itp.;
- przesyłanie pocztą elektroniczną plików wykonywalnych typu: bat, com, exe, plików multimedialnych;
- ukrywanie lub dokonywanie zmian tożsamości nadawcy;
- czytanie, usuwanie, kopiowanie lub zmiana zawartości skrzynek pocztowych innego użytkownika;
- odpowiadanie na niezamówione wiadomości reklamowe oraz na inne formy wymiany danych określanych spamem; w przypadku otrzymania takiej wiadomości należy przesłać ją do Office IT/Helpdesk;
- posługiwanie się adresem służbowym e-mail w celu rejestrowania się na stronach handlowych, informacyjnych lub forach dyskusyjnych, które nie dotyczą zakresu wykonywanej pracy lub obowiązków umownych;
- wykorzystywanie poczty elektronicznej do reklamy prywatnych towarów lub usług, działalności handlowo-usługowej innej niż wynikającej z potrzeb LP lub do poszukiwania dodatkowego zatrudnienia.
Zasady postępowania ze sprzętem komputerowym
- Do sprzętu komputerowego zalicza się między innymi:
- komputery (stacjonarne i przenośne);
- telefony komórkowe;
- nośniki elektroniczne;
- klucze VPN;
- osprzęt dostarczony razem z wyżej wymienionym sprzętem lub zakupiony oddzielnie, a w szczególności: zasilacze, torby, klawiatury, myszki komputerowe, etc.
- Zabronione jest:
- przechowywanie danych firmowych na urządzeniach prywatnych;
- przechowywanie danych prywatnych na serwerach sieciowych LP;
- Wszelkie zmiany w oprogramowaniu sprzętu komputerowego mogą być wykonywane tylko za pośrednictwem Office IT/Helpdesk.
- Każdy użytkownik sprzętu komputerowego oraz elektronicznych kart dostępu ponosi całkowitą odpowiedzialność za powierzony do użytkowania sprzęt oraz jest zobowiązany do stosowania się do poniższych zasad:
- Zabrania się pozostawiania powierzonego sprzętu bez opieki w miejscach publicznych;
- Zabrania się udostępniania powierzonego sprzętu osobom trzecim;
- Komputery przenośne należy przewozić jako bagaż podręczny;
- Użytkownik wykonując czynności zawodowe w domu powinien zadbać o należyte zabezpieczenie powierzonego sprzętu oraz dostępu do informacji przed nieautoryzowanym dostępem osób trzecich;
- Problemy wynikające z nieprawidłowego funkcjonowania sprzętu komputerowego należy zgłaszać Office IT/Helpdesk.
W przypadku utraty powierzonego sprzętu należy ten fakt bezzwłocznie zgłosić do IOD oraz Incident Management Team Zgłoszenie należy przesłać niezwłocznie na adres mojedane@payback.net lub LPP_Incident_Management_Team@payback.net W zgłoszeniu należy opisać charakter zdarzenia, w tym okoliczności w jakich do zdarzenia doszło oraz w miarę możliwości wskazywać kategorie i przybliżoną liczbę osób, których dane mogą być takim zdarzeniem dotknięte. Incident Management Team zajmie się zgłoszeniem oceniając wagę naruszenia, wprowadzając środki zaradcze oraz podejmując decyzję o ewentualnych zgłoszeniu incydentu do Prezesa Urzędu Ochrony Danych Osobowych.