MKB Juristen, özel hukuki belgeler hazırlamaktadır
Önemli sözleşmeleri, şartları ve diğer yasal belgeleri kendiniz bir araya getirmek veya kopyalamak en iyisi değildir. Bütçesi kısıtlı girişimcilere özel yasal çözümler, net maliyetler ve pratik açıklamalar sunuyoruz.
- Gümrük sözleşmeleri, şartlar ve koşullar ve yasal belgeler
- Bütçe dostu ve maliyetler konusunda baştan net bilgi veriyor
- Ücretsiz danışmanlık veya herhangi bir yükümlülük gerektirmeyen fiyat teklifi isteyin
Sızma testi feragatnamesi nedir? Bu, bir kuruluşun etik bir bilgisayar korsanına, üzerinde anlaşılan kapsam dahilinde sistemlerine izin verdiği ve sızma test uzmanının bu kapsam dahilinde kaldığı sürece bilgisayar sistemine izinsiz girişten doğacak sorumluluktan muaf tutulduğu yazılı bir onay ve tazminat beyanıdır. Böyle bir feragatname olmadan, bir bilgisayar sistemine izinsiz giriş, iyi niyetli olsa bile, Hollanda Ceza Kanunu'nun 138ab maddesi uyarınca cezalandırılabilir bir suçtur. Sızma testi feragatnamesi, hak sahibinden önceden onay alınmasını sağlayarak yasa dışılığı ortadan kaldırır.
Kısa cevap
- Ne: Sızma testi veya kontrollü izinsiz giriş testi için onay ve tazminat.
- Neden: İzinsiz eve girme ve hırsızlık, Hollanda Ceza Kanunu'nun 138ab maddesi uyarınca cezalandırılır.
- Temel unsurlar: kapsam, yetkilendirme, sorumluluk, gizlilik ve sorumlu bilgilendirme anlaşması.
- Kim: Sistem hak sahibi, sızma testi uzmanıyla birlikte imzalar.
- Amaç: Gerçek bir saldırgan bulmadan önce, yasal ve güvenli bir şekilde zayıf noktaları tespit etmek.
Sızma testi feragatnamesi nedir ve neden gereklidir?
Sızma testi veya kısaca pentest, güvenlik açıklarını bulmak için bir BT sistemine kontrollü bir şekilde girme girişimidir. Kötü niyetli bir bilgisayar korsanı da tam olarak bunu yapar, ancak yalnızca izinle ve kuruluşa yardımcı olma amacıyla. Yasal olarak, ayrım incedir. Hak sahibinin izni olmadan, kasıtlı olarak bir bilgisayar sistemine girmek, Hollanda Ceza Kanunu'nun 138ab maddesi uyarınca cezalandırılan bilgisayar ihlali kapsamına girer. Verileri kullanılamaz hale getirmek (Ceza Kanunu'nun 350a maddesi) veya bir hizmeti aksatmak (Ceza Kanunu'nun 138b maddesi) da cezalandırılabilir.
Sızma testi feragatnamesi bu sorunu çözüyor. Hak sahibi önceden yazılı izin verdiği için, hukuka aykırılık unsuru ortadan kalkıyor. Bu durumda, bilgisayar korsanı hak sahibinin iradesine karşı değil, talimatlar doğrultusunda hareket ediyor. Sonuç olarak, sızma testi uzmanı kararlaştırılan sınırlar içinde kaldığı sürece test yasaldır.
Rıza, cezai sorumluluğu ortadan kaldırır
Feragatnamenin özü, sistem üzerinde kontrol sahibi olan kişinin onayıdır. Bu bağlamda önemli olan şudur:
- Yalnızca hak sahibi izin verebilir. Bir barındırma sağlayıcısı veya bulut hizmeti üzerinde çalışan sistemleri test ediyorsanız, kendi kuruluşunuzdan alınan izin yeterli değildir. Altyapının sahibi de onay vermelidir; aksi takdirde, üçüncü bir tarafın sistemlerinde onların izni olmadan test yapıyorsunuz demektir.
- Rıza kanıtlanabilir olmalıdır. Sözlü talimat hukuken zayıftır. Tarih, kapsam ve yetkili bir imza sahibinin imzası bulunan imzalı bir feragatname, erişime izin verildiğinin kanıtıdır.
- İzin sınırlıdır. Sadece feragatnamede belirtilen sistemler, yöntemler ve süre için geçerlidir. Sızma testi uzmanı bunun ötesine geçerse, bu kısım izin kapsamına girmez ve yine de cezalandırılabilir.
Sızma testi muafiyetinin düzenlediği konular
Özünde, iyi bir sızma testi feragatnamesi şunları içerir:
- Kapsam ve yetkilendirme: Hangi sistemler, IP aralıkları, uygulamalar ve yöntemler test edilebilir ve nelerin açıkça kapsam dışında olduğu.
- Zaman aralığı: Testin gerçekleştiği zaman dilimi, böylece kuruluş bunu gerçek bir saldırıdan ayırt edebilir.
- Tazminat: Hak sahibi, erişim ve kapsam dahilindeki eylemlerden kaynaklanan sorumluluklara karşı sızma testi uzmanını tazmin eder.
- Sorumluluk ve hasar: Test sırasında istenmeyen hasar veya arıza meydana gelirse ne olur?
- Gizlilik: Sızma testi uzmanı, keşfedilen güvenlik açıklarını ve verileri gizli tutar.
- Sorumlu bilgilendirme: Bulguların nasıl ve kime bildirildiği ve kamuoyuna açıklanmaması.
- Kişisel veriler: Test kişisel verileri içeriyorsa, GDPR'nin gereklilikleri geçerlidir ve genellikle bir veri işleme sözleşmesi gereklidir.
Kısa bir örnek. Bir çevrimiçi mağazanın sipariş sistemi test ediliyor. Feragatname, hangi alan adlarının ve IP aralıklarının kapsam dahilinde olduğunu, ödeme sağlayıcısının açıkça kapsam dışında olduğunu, testin gece yapıldığını ve sızma testi uzmanının bulunan hiçbir müşteri verisini saklayamayacağını belirtiyor. Testin kazara bir arızaya neden olması durumunda, hangi riskin kim tarafından üstlenileceği önceden belirlenmişti.
Feragatnamenin sınırları
Feragatname her şeyi kapsamaz. Kendi kuruluşunuzdan alınan onay, üçüncü taraf sistemler için geçerli değildir; bu nedenle, paylaşılan altyapı için ayrı bir onay gereklidir. Tazminat yalnızca imzalayan taraflar arasında geçerlidir; zarar gören üçüncü tarafları bağlamaz. Ve GDPR yürürlükte kalmaya devam ediyor: test sırasında kişisel verileri işliyorsanız, bu işlem GDPR'nin 32. maddesi uyarınca yasal bir dayanak ve uygun önlemlerle, yasal ve güvenli bir şekilde yapılmalıdır. Kasıtlı veya ağır ihmalden kaynaklanan zararlar da genellikle tazminat kapsamı dışında kalır. Feragatname, testi kararlaştırılan çerçeve içinde yasallaştırır ancak her şey için serbest geçiş hakkı sağlamaz.
Dürüst tavsiye
Kişisel verileri veya üçüncü taraf sistemlerini etkilemeyen, tamamen sizin yönettiğiniz kendi sistemlerinizde yapılacak basit bir dahili test için, kısa ve imzalı bir onay formu yeterli olacaktır. Kapsamın, zaman çerçevesinin ve imza yetkisinin açıkça tanımlandığından emin olun. Bu şekilde, asgari yasal gereklilikleri karşılamış olursunuz.
Üçüncü taraf sistemler, müşteri verileri, üretim ortamları veya harici bir sızma testi uzmanı işin içine girdiğinde, iyi bir sızma testi feragatnamesi önem kazanır. Kapsam tanımı, zararlardan sorumluluk ve GDPR uyumluluğu, bir sorun çıkması durumunda riski kimin üstleneceğini belirler. Eksik bir tazminat veya aşırı geniş bir kapsam, hem sızma testi uzmanı hem de müşteri için sorunlara yol açabilir. Özellikle paylaşılan altyapı ve kişisel veriler söz konusu olduğunda, test başlamadan önce feragatnamenin bir avukat tarafından hazırlanmasını veya incelenmesini sağlayın.
feragatnamesi hazırlama ve maliyetler hakkında daha fazla bilgi: sızma testi feragatnamesi, sızma testi feragatnamesi taslağı hazırlama ve sızma testi feragatnamesi hazırlatma.
Sıkça Sorulan Sorular
Bir kuruluşun, etik bir bilgisayar korsanına, üzerinde anlaşılan kapsam dahilinde sistemlerini test etme izni verdiği ve sızma testi uzmanının bu kapsam dahilinde kaldığı sürece bilgisayar sistemine izinsiz girişten kaynaklanabilecek sorumluluktan muaf tutulduğu yazılı bir onay ve tazminat beyanı.
Evet. İzinsiz olarak bir bilgisayar sistemine kasten girmek, Hollanda Ceza Kanunu'nun 138ab maddesi uyarınca cezalandırılabilir bir bilgisayar ihlalidir. Bir hizmeti aksatmak veya verilere zarar vermek de cezalandırılabilir. Feragatname, önceden verilen onayı tesis ederek bu cezai sorumluluğu ortadan kaldırır.
Sistemlerin hak sahibi, yetkili bir imza sahibi tarafından temsil edilir ve sızma testi uzmanı da bu süreçte yer alır. Sistemler bir barındırma sağlayıcısı veya bulut hizmeti üzerinde çalışıyorsa, altyapının hak sahibi yalnızca onlar olduğundan, bu taraftan da izin alınması gerekir.
Kapsam, hangi sistemlerin, IP aralıklarının, uygulamaların ve yöntemlerin test edilebileceğini ve hangilerinin test kapsamı dışında kaldığını belirler. Onay yalnızca bu kapsam dahilinde geçerlidir. Sızma testi uzmanı bu kapsamın ötesine geçerse, bu kısım onay kapsamına girmez ve yine de cezalandırılabilir.
Bunu feragatnamede önceden düzenlersiniz. Genellikle, müşteri kapsam dahilindeki kasıtsız arızaların riskini üstlenirken, kasıtlı veya ağır ihmalden kaynaklanan hasarlar tazminat kapsamı dışında kalır. Hangi riskin kimde olduğunu açıkça belirtin.
Evet, test kişisel verileri içerdiği anda. Veri işleme, GDPR'nin 32. maddesi uyarınca uygun önlemler alınarak, GDPR'ye uygun olarak yasal ve güvenli bir şekilde gerçekleştirilmelidir. Sızma testi uzmanıyla genellikle bir veri işleme sözleşmesi yapılması gerekir ve bulunan tüm veriler gizli kalmalıdır.
Bulunan güvenlik açıklarının nasıl raporlanacağına dair bir anlaşma: yalnızca müşteriye, gizli olarak ve kamuoyuna açıklanmadan. Bu, kuruluşa gerçek bir saldırganın bunları istismar etmesinden önce zayıf noktaları yamalama fırsatı verir.