0773 571 300 Depozit N9, Bd. Voluntari 86 Luni – Vineri, 08:00 – 15:00

Politica de răspuns la incidente de securitate

Ultima actualizare: 24 septembrie 2026 · Se aplică platformei Stoc Express și aplicației Stoc Express pentru Shopify

1. Ce e un incident

Orice eveniment care atinge confidențialitatea, integritatea sau disponibilitatea datelor pe care le ținem: acces neautorizat, scurgere de date, pierdere de date, compromiterea unei chei sau a unui cont, serviciu căzut, cod rău intenționat, sau folosirea greșită a unui drept de acces.

Contează și suspiciunea, nu doar certitudinea. Un incident tratat degeaba costă o oră; unul netratat costă tot.

2. Cine răspunde

RolCineCe face
Responsabil incidentAdministratorul platformei Stoc ExpressDecide gravitatea, coordonează, ține evidența
TehnicPersoana de serviciu pe infrastructurăOprește scurgerea, restaurează, păstrează urmele
ComunicareResponsabilul incidentAnunță comercianții, Shopify și autoritatea

Anunțuri de securitate, din interior sau din afară: [email protected]. Cercetătorii de securitate sunt bineveniți să ne scrie acolo și nu vom întreprinde acțiuni împotriva celor care raportează cu bună-credință.

3. Cât de grav

NivelCe înseamnăPrimul răspuns
CriticDate personale expuse în afară; cheie sau jeton de acces compromis1 oră
RidicatAcces neautorizat fără dovada scurgerii; pierdere de date4 ore
MediuServiciu indisponibil; sincronizări eșuate în masă1 zi lucrătoare
ScăzutSlăbiciune găsită, fără exploatare5 zile lucrătoare

4. Pașii

1. Constatare. Semnalul vine din jurnalele Cloudflare, din alertele platformei, de la un comerciant sau de la un cercetător. Se notează ora, sursa și ce s-a observat.

2. Limitare — înaintea oricărei analize. Se rotesc cheile și secretele afectate, se revocă jetoanele compromise, se închide calea de acces. La compromiterea cheii de criptare a parolelor, se rotește cheia și se cere tuturor comercianților să reconecteze contul.

3. Păstrarea urmelor. Jurnalele se salvează înainte de orice curățare. Baza de date are restaurare în orice punct din ultimele 30 de zile, deci starea de dinainte rămâne disponibilă.

4. Eliminarea cauzei. Se repară slăbiciunea, nu doar simptomul. Se verifică dacă aceeași greșeală există și în altă parte.

5. Revenire. Serviciul se repune în funcțiune și se supraveghează atent 48 de ore.

6. Anunțuri.

  • Comercianții afectați: în cel mult 72 de ore de la constatare, în scris, cu ce s-a întâmplat, ce date au fost atinse și ce au de făcut.
  • Autoritatea (ANSPDCP): în cel mult 72 de ore, dacă incidentul prezintă risc pentru drepturile persoanelor.
  • Persoanele vizate: fără întârziere, dacă riscul pentru ele e ridicat.
  • Shopify: imediat, dacă incidentul atinge date venite din magazinele Shopify sau jetoanele de acces.

7. Ce am învățat. În cel mult 10 zile lucrătoare se scrie o notă cu ce s-a întâmplat, de ce, cât a durat fiecare etapă și ce se schimbă ca să nu se repete. Se ține în evidența incidentelor.

5. Evidența

Se ține un registru cu toate incidentele: data, gravitatea, ce date au fost atinse, ce s-a făcut, cine a fost anunțat și când. Registrul se păstrează cel puțin 3 ani.

6. Prevenție

  • Drepturi minime: aplicația cere de la Shopify doar permisiunile necesare.
  • Secretele stau în seiful de secrete al serverului, niciodată în cod sau în baza de date.
  • Autentificare în doi pași pe toate conturile de administrare.
  • Criptare în tranzit și la repaus, plus criptare suplimentară pentru parolele conturilor de partener.
  • Jurnalizarea cererilor și a acțiunilor aplicației.
  • Datele de dezvoltare sunt separate de cele de producție.
  • Datele personale ale cumpărătorilor nu se stochează deloc — ce nu ai stocat nu poate fi furat.

7. Revizuire

Politica se revizuiește cel puțin o dată pe an și după fiecare incident de nivel Critic sau Ridicat.

WhatsApp