Exactflow Prosta Spółka Akcyjna • KRS 0001218490 • NIP 5342706763 • REGON 543770217
ul. Stanisława Bodycha 87, 05-816 Reguły, Polska
Data Wejścia w Życie: 15 lipca 2026
Wersja 1.0
Spółka korzysta z usług podmiotów zewnętrznych, w tym Dostawców Hostingu, Partnerów Płatności oraz Partnerów Dostawczych, w celu prowadzenia Platformy i Marketplace. W konsekwencji znaczna część incydentów, które Spółka musi obsłużyć, nie będzie miała źródła w jej własnych systemach. Niniejsza Polityka oraz towarzyszący jej Instrukcja Reagowania na Incydenty RB-01 (Runbook) zostały opracowane z uwzględnieniem tych okoliczności.
Celem niniejszej Polityki jest określenie sposobu, w jaki Spółka wykrywa incydenty bezpieczeństwa i Naruszenia Ochrony Danych Osobowych, reaguje na nie oraz usuwa ich skutki, a także jak realizuje swoje obowiązki w zakresie zgłaszania naruszeń właściwemu organowi nadzorczemu i powiadamiania osób, których dane dotyczą. Instrukcja RB-01 jest zwięzłym dokumentem operacyjnym przeznaczonym dla personelu dyżurnego podczas aktywnego incydentu; jej zwięzłość nie może być interpretowana jako umniejszenie któregokolwiek z obowiązków określonych w niniejszej Polityce.
Niniejsza Polityka ma zastosowanie do każdego incydentu bezpieczeństwa oraz Naruszenia Ochrony Danych Osobowych mającego wpływ na Platformę, Marketplace lub systemy firmowe Spółki, w tym incydentów mających źródło u Dostawcy Hostingu, Partnera Płatności lub Partnera Dostawczego bądź przez nich zgłoszonych.
Każdy pracownik, współpracownik lub automatyczny system monitorujący, który zidentyfikuje podejrzewany Incydent Bezpieczeństwa, ma obowiązek niezwłocznie zgłosić go kanałem opisanym w Instrukcji RB-01. Koordynator ds. Incydentów (Incident Lead) dokonuje oceny priorytetu i zakresu bez oczekiwania na pełne potwierdzenie.
Incydent Bezpieczeństwa potwierdzony jako nieuprawniony dostęp do danych produkcyjnych, aktywne oprogramowanie ransomware lub awaria wpływająca na znaczną część systemu klasyfikuje się jako Krytyczny, a Szef ds. Bezpieczeństwa Informacji (CISO) oraz Koordynator ds. Incydentów muszą zostać zaangażowani w ciągu 30 minut.
Podejrzenie naruszenia danych osobowych lub danych klientów, kompromitacja pojedynczego systemu lub incydent zgłoszony przez podmiot zewnętrzny mający wpływ na dane Spółki klasyfikuje się jako Wysoki i obsługuje w ciągu dwóch godzin.
Opanowany Incydent Bezpieczeństwa z znikomym lub brakiem dowodów na ujawnienie danych klasyfikuje się jako Średni i obsługuje w ciągu jednego dnia roboczego.
Naruszenie polityki bez oznak kompromitacji systemów klasyfikuje się jako Niski i obsługuje w ciągu pięciu dni roboczych.
Po Wykryciu Incydentu Bezpieczeństwa Spółka ogranicza jego skutki (dokonuje izolacji) przy jednoczesnym zabezpieczeniu dowodów wymaganych do przeprowadzenia postępowania wyjaśniającego oraz, w stosownych przypadkach, zgłoszeń regulacyjnych.
Po ograniczeniu skutków Spółka usuwa przyczynę Incydentu Bezpieczeństwa i przywraca usługę z zweryfikowanej, przetestowanej kopii zapasowej, potwierdzając prawidłowe działanie przed uznaniem Incydentu Bezpieczeństwa za rozwiązany.
Każdy Incydent Bezpieczeństwa zaklasyfikowany jako Średni lub wyższy podlega analizie poincydentalnej (post-incident review), której wnioski są wprowadzane do Rejestru Ryzyka.
Gdy Incydent Bezpieczeństwa stanowi Naruszenie Ochrony Danych Osobowych, Spółka zgłasza je Prezesowi Urzędu Ochrony Danych Osobowych bez zbędnej zwłoki, w miarę możliwości nie później niż w terminie 72 godzin po Powzięciu Wiadomości, zgodnie z art. 33 RODO. Jeżeli naruszenie może powodować wysokie ryzyko naruszenia praw lub wolności osób fizycznych, Spółka zawiadamia te osoby bez zbędnej zwłoki, zgodnie z art. 34 RODO.
W przypadku gdy do Spółki stosują się przepisy Dyrektywy NIS2, wczesne ostrzeżenie przekazuje się w ciągu 24 godzin od Powzięcia Wiadomości, pełniejsze zgłoszenie w ciągu 72 godzin, a raport końcowy w ciągu jednego miesiąca.
W przypadku gdy produkt z elementami cyfrowymi obsługiwany przez Spółkę wpada w zakres Aktu o Cyfrowej Odporności (CRA), wczesne ostrzeżenie przekazuje się w ciągu 24 godzin, pełne zgłoszenie w ciągu 72 godzin, a raport końcowy w ciągu 14 dni w przypadku aktywnie wykorzystywanej podatności, za pośrednictwem odpowiedniej unijnej platformy zgłoszeniowej.
Gdy Incydent Bezpieczeństwa ma źródło u Partnera Płatności, Partnera Dostawczego lub Dostawcy Hostingu bądź na nich wpływa, obowiązek zgłoszenia po stronie Spółki wynikający z Sekcji 4.3 ma charakter niezależny i nie zostaje zniesiony przez fakt zgłoszenia incydentu przez Podmiot Zewnętrzny Spółce lub własnemu organowi nadzorczemu.
Partner Dostawczy działający jako niezależny Administrator w odniesieniu do danych odbiorców przesyłek jest traktowany jako taki do tych celów, a dopełnienie przez niego własnych obowiązków zgłoszeniowych nie zwalnia Spółki z jej odrębnego obowiązku w odniesieniu do wszelkich procesów przetwarzania danych Spółki, na które wpłynęło to samo zdarzenie.
Każdy Incydent Bezpieczeństwa jest odnotowywany w rejestrze incydentów Spółki, niezależnie od stopnia jego priorytetu.
Spółka weryfikuje stosowanie niniejszej Polityki oraz Instrukcji RB-01 poprzez symulacje teoretyczne (tabletop exercise) co najmniej raz w roku.
Przestrzeganie niniejszej Polityki jest obowiązkowe. Właścicielem niniejszej Polityki oraz procesu reagowania na incydenty jest Szef ds. Bezpieczeństwa Informacji (CISO), który kieruje lub nadzoruje reagowanie na incydenty o priorytecie Krytycznym i Wysokim oraz decyduje o konieczności dokonania zgłoszeń regulacyjnych.
Opóźnienie w zgłoszeniu podejrzewanego Incydentu Bezpieczeństwa jest traktowane jako odrębne naruszenie niniejszej Polityki, niezależnie od priorytetu samego incydentu.
Nie przewiduje się żadnych wyjątku od obowiązku zgłoszenia podejrzewanego Incydentu Bezpieczeństwa.
Wszelkie odstępstwa od terminów zgłoszeń określonych w Sekcji 4.3 są niezwłocznie przekazywane do CISO oraz Działu Prawnego i dokumentowane wraz z podaniem przyczyny odstępstwa.
"Incydent Bezpieczeństwa" oznacza każde zdarzenie, które naruszyło lub uzasadnienie mogło naruszyć poufność, integralność lub dostępność Aktywów Informacyjnych.
"Naruszenie Ochrony Danych Osobowych" oznacza naruszenie ochrony danych osobowych w rozumieniu art. 4 pkt 12 RODO.
"Powzięcie Wiadomości" oznacza moment, w którym Spółka uzyska uzasadniony poziom pewności, że wystąpił Incydent Bezpieczeństwa i mógł mieć wpływ na dane osobowe; od tego momentu biegną terminy zgłoszeń określone w Sekcji 4.3.
"Koordynator ds. Incydentów" oznacza osobę koordynującą działania zmierzające do obsługi konkretnego Incydentu Bezpieczeństwa.
Wersja 1.0 — Lipiec 2026