Настоящее Соглашение о кибербезопасности (далее — Соглашение) определяет обязательные
требования к обеспечению информационной безопасности, которые применяются ко всем участникам
платформы Gramaton: исполнителям, заказчикам, подрядчикам и сотрудникам платформы.
Соглашение является неотъемлемой частью Пользовательского соглашения и Регламентов сервисов
и применяется в отношении любых действий, совершаемых с использованием платформы, её
приложений и сервисов — включая сервис временной занятости, мессенджер, облачное хранение
документов и календарь-планер.
Существенное условие. Соблюдение Соглашения является существенным условием доступа
к платформе. Его нарушение даёт право приостановить или прекратить доступ участника
и потребовать возмещения причинённых убытков.
Правовое основание: заверение об обстоятельствах (ст. 431.2 ГК РФ),
акцепт оферты в форме подписания настоящего Соглашения.
2. Кто обязан подписать
Подписание Соглашения обязательно для всех категорий участников. Без подтверждённой
подписи доступ к функциональным разделам платформы не предоставляется.
↔ Таблица прокручивается по горизонтали
Роль участника
Что охватывает подпись
Момент подписания
Исполнитель
Работа со своими данными, устройствами, документами и перепиской в контуре платформы
При регистрации, до первой заявки на смену
Заказчик
Допуск персонала на объект, приём результатов, работа с документами и фотофиксацией
При регистрации, до публикации первой заявки
Подрядчик / организация
Соблюдение требований всеми работниками и субподрядчиками, привлекаемыми организацией
До начала работ по договору
Сотрудник платформы
Доступ к админ-контуру, персональные данные, режим служебной информации
До выдачи административного доступа
Подрядчик отвечает за подписание Соглашения своими работниками и субподрядчиками
и уведомляет платформу о лицах, которым предоставлен доступ. Привлечение третьих лиц
без подписанного Соглашения не допускается.
Контур платформы — серверная и сетевая инфраструктура, размещённая в защищённых центрах обработки данных на территории Российской Федерации.
Участник — любое лицо, использующее платформу и подписавшее настоящее Соглашение.
Данные участника — персональные данные, документы, переписка, фото- и видеоматериалы, а также любые иные сведения, размещённые в контуре платформы.
Значимый инцидент — инцидент, влияющий или способный повлиять на доступность платформы, целостность данных либо конфиденциальность сведений участников.
СКЗИ — средства криптографической защиты информации.
152-ФЗ — Федеральный закон «О персональных данных»; ФСТЭК — ФС по техническому и экспортному контролю.
4. Требования к кибербезопасности
Участник обязуется соблюдать следующие требования.
4.1. Учётные записи и аутентификация
использовать уникальный пароль длиной не менее 12 символов (для административного доступа — не менее 16);
менять пароль не реже одного раза в 3 (три) месяца, а также немедленно при подозрении на компрометацию;
включить двухфакторную аутентификацию на всех устройствах, где она доступна;
не передавать учётные данные третьим лицам и не использовать общие учётные записи.
4.2. Устройства и программное обеспечение
использовать устройства с актуальными обновлениями операционной системы и блокировкой экрана;
не устанавливать несертифицированное, вредоносное и нелицензионное программное обеспечение;
не применять средства сокрытия действий и несанкционированного удалённого доступа;
не создавать обходных каналов выхода в сеть Интернет и не использовать сторонние сервисы для обмена данными платформы.
4.3. Данные и документы
хранить документы, фотоматериалы и переписку только в контуре платформы;
не выгружать данные участников на личные носители и в публичные облачные сервисы;
предоставлять доступ к документам только тем участникам, которым он необходим для выполнения задач, и отзывать его незамедлительно после завершения работ.
4.4. Требования к инфраструктуре платформы
обработка данных — исключительно на серверах, размещённых на территории Российской Федерации;
сегментация и изоляция инфраструктуры: данные участников размещаются в отдельном сегменте с ограниченным внешним доступом;
шифрование трафика с использованием TLS версии не ниже 1.3, применение СКЗИ в предусмотренных случаях;
применение сертифицированных средств защиты информации и требований регуляторов в области КБ;
регулярное сканирование периметра и ежегодный аудит ИБ с документированием результатов;
защита от распределённых атак типа «отказ в обслуживании» с фильтрацией паразитного трафика.
Ответственность за инфраструктуру — на платформе. Защищённые центры обработки данных,
соответствующие требованиям 152-ФЗ и ФСТЭК, а также их разработка, поддержание и развитие
обеспечиваются платформой. Участник не несёт расходов на инфраструктуру — они включены
в комиссию сервиса.
5. Защита персональных данных
обработка ПДн осуществляется в соответствии с Федеральным законом № 152-ФЗ и принятыми
в соответствии с ним нормативными актами;
данные обрабатываются только в объёме, необходимом для целей использования платформы;
доступ к ПДн разграничен по ролям; доступ к персональным сведениям фиксируется в журнале
с указанием лица, времени и основания;
персональные данные хранятся в обезличенном или защищённом виде, сроки хранения
определяются законодательством и политикой платформы;
участник обязуется не размещать в контуре платформы ПДн третьих лиц без законного основания
и их согласия.
Порядок обработки ПДн детализируется Политикой конфиденциальности Gramaton.
6. Инциденты и сроки уведомления
О значимом инциденте КБ участник уведомляет платформу не позднее 3 (трёх) часов
с момента обнаружения, о принятых мерах — не позднее 24 (двадцати четырёх) часов
после устранения инцидента.
↔ Таблица прокручивается по горизонтали
Тип события
Срок реакции
Кто отвечает
Компрометация учётной записи или пароля
немедленно, не позднее 3 часов
участник
Утеря устройства с доступом к платформе
немедленно, не позднее 3 часов
участник
Подозрение на утечку или неправомерный доступ к данным
не позднее 3 часов
участник
Отчёт о принятых мерах и причинах
не позднее 24 часов после устранения
участник
Уведомление на стороне платформы
в сроки, установленные законодательством
платформа
Сокрытие инцидента рассматривается как самостоятельное нарушение Соглашения.
Своевременное уведомление, напротив, является обстоятельством, освобождающим участника
от ответственности за последствия, которые он не мог предотвратить.
7. Обмен уведомлениями
официальный канал уведомлений по вопросам КБ — адрес security@gramaton.pro;
уведомления считаются полученными с момента подтверждения доставки каналом связи платформы;
ответы на письменные запросы платформы предоставляются в течение 10 (десяти) рабочих дней,
если в запросе не установлен иной срок;
изменение условий Соглашения публикуется на официальной странице платформы
gramaton.pro/cyber-agreement.html.
8. Как подписывается соглашение
Соглашение подписывается простой электронной подписью в порядке, установленном
Федеральным законом № 63-ФЗ: одноразовым кодом, направленным на привязанный номер телефона
или адрес электронной почты участника.
для участников-граждан подписание доступно в приложении и в веб-кабинете в разделе
«Соглашения» — непосредственно после регистрации;
для организаций и подрядчиков доступно подписание усиленной квалифицированной
электронной подписью через оператора электронного документооборота;
при подписании фиксируются: роль, редакция документа, дата и время, контрольная сумма
текста редакции и контрольная сумма подписи (устойчивый хеш);
участник получает экземпляр подписанного документа в личном кабинете и может скачать
его в формате PDF в любое время;
подписи участников хранятся в защищённом неизменяемом журнале (append-only) и не могут
быть скрытно изменены или удалены.
Подписывая Соглашение, участник подтверждает, что ознакомился с полным текстом действующей
редакции, принимает её условия в полном объёме и осознаёт правовые последствия подписания.
платформа вправе публиковать новые редакции Соглашения, размещая их на официальной странице;
после публикации новой редакции участнику предоставляется 14 (четырнадцать) дней
на ознакомление и подписание;
в течение этого срока действует предыдущая подписанная редакция, и участник получает
уведомление в приложении, мессенджере и по электронной почте;
по истечении срока при отсутствии подписи доступ к функциональным разделам платформы
приостанавливается до подписания новой редакции;
существенные изменения, ухудшающие положение участника, доводятся отдельным уведомлением
с указанием перечня изменений.
10. Ответственность сторон
нарушение Соглашения является основанием для приостановки или прекращения доступа
к платформе;
участник возмещает убытки, причинённые платформе и иным участникам вследствие нарушения
требований Соглашения, в соответствии с законодательством Российской Федерации;
если нарушение участника привело к предъявлению претензий третьими лицами, участник
возмещает соответствующие суммы в порядке, установленном законом и договором;
стороны освобождаются от ответственности, если докажут, что надлежащее исполнение
обязательств было невозможно вследствие обстоятельств непреодолимой силы.
11. Заключительные положения
Соглашение вступает в силу с момента подписания участником и действует до прекращения
его доступа к платформе;
во всём, что не урегулировано Соглашением, стороны руководствуются законодательством
Российской Федерации;
споры разрешаются путём переговоров, а при недостижении согласия — в суде по месту
нахождения платформы;
актуальная редакция Соглашения всегда доступна по адресу
gramaton.pro/cyber-agreement.html;
реквизиты платформы: ИП Кирилишин Устин Константинович, ИНН 420590393355,
официальный сайт gramaton.pro, контакт по вопросам кибербезопасности
security@gramaton.pro.
Приложение. Правила предоставления доступа
П.1. Предоставление доступа
доступ предоставляется персонально, по заявке, с указанием роли и перечня необходимых
разделов платформы;
для административного доступа применяется принцип минимально необходимых прав;
действия администраторов, изменяющие доступ или данные, фиксируются в журнале аудита.
П.2. Изменение состава лиц с доступом
об увольнении или прекращении полномочий работника, имеющего доступ, участник уведомляет
платформу не позднее чем за 5 (пять) рабочих дней;
замена лица с доступом производится только по письменному согласованию с платформой;
при прекращении доступа платформа отзывает ключи, сессии и права незамедлительно.
П.3. Пароли и ключи
минимальная длина пароля — 12 символов, для административного доступа — 16 символов;
ротация пароля — не реже одного раза в 3 месяца;
хранение паролей в открытом виде, в мессенджерах и заметках не допускается;
криптографические ключи хранятся в защищённом хранилище и не покидают устройства участника.
П.4. Запреты
установка постороннего и несертифицированного программного обеспечения;
использование средств сокрытия действий и удалённого доступа без согласования;
создание обходных каналов выхода в сеть Интернет;
передача доступа третьим лицам, в том числе по дружеским и родственным мотивам.
П.5. Контроль
платформа вправе запрашивать сведения о соблюдении требований Соглашения;
проверки проводятся без раскрытия коммерческой тайны участника и в объёме,
необходимом для подтверждения соответствия;
результаты проверок оформляются документально и доводятся до участника.