Gültig ab 1. August 2026
1. Umfang und Grundsätze
Diese Richtlinie beschreibt den gemeinsamen Sicherheitsrahmen von Emasmas für Websites und Cloud-Dienste. Kontrollen variieren nach Architektur, Tarif und Risiko; eine Bestellung kann Zusagen ergänzen. Wir steuern Vertraulichkeit, Integrität, Verfügbarkeit, Datenschutz durch Technikgestaltung und geringste Rechte risikobasiert. Keine Maßnahme garantiert absolute Sicherheit.
2. Organisation und Kontrollen
Wir weisen Verantwortlichkeiten zu, beschränken Zugriff nach Rolle, verlangen Vertraulichkeit, prüfen relevante Rechte und entfernen unnötige Zugänge. Schulung richtet sich nach Aufgaben.
Je nach Dienst: Authentifizierung und Rollen; aktuelle Transportverschlüsselung und angemessene Verschlüsselung ruhender Daten, soweit unterstützt; logische Trennung; Protokollierung und Überwachung; Backups und Wiederherstellungstests; Patch-, Schwachstellen- und Änderungsmanagement; Kontinuität und Schutz vor Schadcode, Missbrauch und unbefugtem Zugriff.
3. Anbieter, Entwicklung und Vorfälle
Anbieter werden risikobasiert bewertet und vertraglich zu Sicherheit, Datenschutz und Vertraulichkeit verpflichtet. Entwicklung umfasst verhältnismäßig Änderungsprüfung, Geheimnisse, Abhängigkeiten und Umgebungstrennung.
Verfahren umfassen Erkennung, Eindämmung, Untersuchung, Wiederherstellung und Verbesserung. Meldungen erfolgen unverzüglich oder binnen gesetzlicher/vertraglicher Frist, einschließlich nach chilenischem Gesetz 19.628 in der Fassung von Gesetz 21.719, DSGVO und anwendbarem US-Recht.
4. Kunde und Meldung
Der Kunde schützt Zugangsdaten und Geräte, nutzt verfügbare starke Authentifizierung, prüft Nutzer und Rechte, sichert Integrationen, hält bei Bedarf externe Backups und meldet Verdacht schnell.
Melden Sie Schwachstellen mit Schritten an contacto@emasmas.cl, ohne fremde Daten aufzurufen, zu ändern, herunterzuladen oder offenzulegen. Keine Denial-of-Service-, Social-Engineering- oder destruktiven Tests. Wir untersuchen nach Treu und Glauben und koordinieren Behebung und verantwortliche Offenlegung.
Wir prüfen den Rahmen bei geänderten Risiken, Produkten oder Gesetzen und veröffentlichen keine Angriffshilfen. Weitere Informationen können vertraulich bereitgestellt werden.