Jesteś na serwisie Kampanie socjotechniczne — to osobna część audytor-it.pl Wróć do serwisu głównego →

Zgody, dane i wyłączenia

Zgodnie z Regułami Zaangażowania i RODO

Kampania socjotechniczna dotyka danych pracowników i zaufania w organizacji. Dlatego zgody i granice są ustalone z góry i opisane bez skrótów.

Odrębne Reguły Zaangażowania

Kampania wymaga własnych Reguł Zaangażowania. Podpisane RoE testu penetracyjnego nie rozszerza zgód na wysyłkę wiadomości do pracowników — to inny przedmiot działania i inne ryzyko. Bez podpisu nie ma wysyłki; nie robimy wyjątków, także dla klientów, z którymi pracujemy od lat.

W Regułach ustalamy: obszary i treści, listę odbiorców i wyłączeń, harmonogram fal, wariant strony docelowej oraz procedurę wstrzymania i kontakty po obu stronach.

Dane osobowe pracowników

  • Administratorem danych pozostaje Państwa organizacja. My przetwarzamy dane na jej zlecenie, na podstawie umowy powierzenia (art. 28 RODO).
  • Listę odbiorców dostarcza Państwa organizacja. Nie budujemy jej z publicznych źródeł, z mediów społecznościowych ani z wycieków.
  • Zbieramy minimum: znacznik dostarczenia, odczytu (bez treści), kliknięcia (bez treści) oraz ewentualne zgłoszenie pracownika.
  • Nie zbieramy: treści korespondencji, danych logowania, informacji o urządzeniu odbiorcy ani lokalizacji.
  • Nie profilujemy pracowników i nie budujemy z kampanii żadnych trwałych rejestrów zachowań.
  • Okres przechowywania ustalamy przed startem; po zakończeniu kampanii dane surowe są niszczone, a Państwo dostają oświadczenie o zniszczeniu na piśmie.

Zgody po stronie pracowników

Kampania nie wymaga zgody każdego pracownika — działa na podstawie prawnie uzasadnionego interesu organizacji w zakresie bezpieczeństwa informacji, udokumentowanego Regułami Zaangażowania i informacją wewnętrzną. To standard rynkowy, ale trzeba go świadomie przyjąć: decyzję o podstawie prawnej podejmuje Państwa organizacja, a my nie zastępujemy jej w tej ocenie.

Dwa wyjątki, które wymagają zgody indywidualnej:

  • Podszywanie się pod konkretną osobę — bez jej pisemnej zgody nie robimy tego nigdy. Zamiast tego używamy adresów i podpisów działowych.
  • Formularz zbierający dane (najgłębszy wariant strony docelowej) — tylko za odrębną, wyraźną zgodą organizacji, z informacją, że formularz niczego nie zapisuje.

Lista wyłączeń

Wyłączenia ustalamy przed kampanią i bezwzględnie ich przestrzegamy. Domyślna lista:

  • osoby wskazane przez Państwa organizację,
  • dział IT i bezpieczeństwa — chyba że świadomie zostanie włączony,
  • adresy grupowe i skrzynki techniczne (np. bok@, sekretariat@, poczta@),
  • osoby spoza organizacji oraz osoby współpracujące w ramach umów cywilnoprawnych, jeśli Państwo tego nie chcą,
  • osoby w okresie szczególnym (np. długotrwałe zwolnienie, sprawy osobiste), jeśli Państwa organizacja je wskaże.

Zasada bezwzględna: kampania nie gra na lęku osobistym pracowników. Nie używamy pretekstów o zwolnieniach, wypłatach pojedynczych osób ani sprawach prywatnych — nawet gdyby podniosły skuteczność pomiaru.

Wiedza działu bezpieczeństwa

Państwa dział bezpieczeństwa jest informowany o terminie i zakresie przed kampanią. Zna termin i obszary, nie zna treści wiadomości. Dzięki temu odróżnia kampanię od realnego ataku, a jednocześnie nie jest w stanie „zaliczyć” kampanii za pracowników.

Procedura wstrzymania

Na Państwa zgłoszenie kampania zatrzymuje się niezwłocznie, najpóźniej w ciągu 60 minut. Zgłoszenie przyjmujemy telefonicznie i mailowo, o każdej porze w dniach roboczych.

Kampanię zatrzymujemy także sami, bez pytania, jeśli w trakcie wykryjemy równoległy, realny atak: linki kampanijne są dezaktywowane, a Państwa zespół dostaje informację natychmiast — jeszcze przed raportem. Nie prowadzimy kampanii obok realnego incydentu.

Po kampanii

  • Domena kampanijna jest wygaszana.
  • Dane surowe niszczone są w uzgodnionym terminie; przekazujemy oświadczenie o zniszczeniu.
  • Otrzymują Państwo gotowy materiał „to był test” do komunikacji z załogą — tak, żeby kampania zakończyła się rozmową o bezpieczeństwie, a nie poczuciem oszukania.
  • Raport zagregowany i rekomendacje szkoleniowe omawiamy w rozmowie z osobami decyzyjnymi.

Zamów rozmowę o zakresie → Jak pracujemy