Prozess zur Reaktion auf Vorfälle
MyDesk verfügt über ein dokumentiertes Verfahren zur Reaktion auf Vorfälle, das Rollen, Verantwortlichkeiten und Kommunikationspflichten für Sicherheitsvorfälle definiert. Das Verfahren basiert auf dem NIST Cybersecurity Framework und wird vom Management genehmigt.
Kommunikationspflichten
Im Falle von Sicherheitsvorfällen, die Kunden betreffen, verpflichtet sich MyDesk zu folgender Kommunikation:
- Frühwarnung: Innerhalb von 24 Stunden nach Kenntnis des Vorfalls
- Statusaktualisierung: Innerhalb von 48 Stunden nach der ersten Benachrichtigung
- Abschlussbericht: In der Regel innerhalb eines Monats nach Beendigung des Vorfalls
- Kontinuierliche Updates für langanhaltende Vorfälle
- DSGVO-Benachrichtigung an die Aufsichtsbehörde innerhalb von 72 Stunden nach der Datenschutzverletzung
Klassifizierung von Vorfällen
Vorfälle werden nach Schweregrad (P1-P4) klassifiziert, der die Reaktionszeit und den Eskalationsprozess bestimmt. P1-Vorfälle (kritisch) werden mit sofortiger Reaktion und direkter Einbindung des Managements behandelt.
Analyse nach dem Vorfall
Am Ende eines Vorfalls wird eine Post-Incident-Analyse (PIR/Post-Mortem) durchgeführt, um die Grundursachen zu identifizieren und ein erneutes Auftreten zu verhindern. Die Ergebnisse werden dokumentiert und mit relevanten Stakeholdern geteilt.
Übungen und Tests
MyDesk führt regelmäßig Tabletop-Übungen und simulierte Vorfallszenarien durch, um die Fähigkeiten zur Reaktion auf Vorfälle zu testen und zu verbessern.
Reaktion auf Vorfälle
- Frühwarnung – innerhalb von 24 Stunden
- Statusaktualisierung – Innerhalb von 48 Stunden
- Abschlussbericht – Innerhalb von 1 Monat
- DSGVO-Benachrichtigung – Innerhalb von 72 Stunden
- P1-P4-Klassifizierung
- Analyse nach dem Vorfall
- Regelmäßige Übungen