MKB Juristen, özel hukuki belgeler hazırlamaktadır
Önemli sözleşmeleri, şartları ve diğer yasal belgeleri kendiniz bir araya getirmek veya kopyalamak en iyisi değildir. Bütçesi kısıtlı girişimcilere özel yasal çözümler, net maliyetler ve pratik açıklamalar sunuyoruz.
- Gümrük sözleşmeleri, şartlar ve koşullar ve yasal belgeler
- Bütçe dostu ve maliyetler konusunda baştan net bilgi veriyor
- Ücretsiz danışmanlık veya herhangi bir yükümlülük gerektirmeyen fiyat teklifi isteyin
Sızma testi feragatnamesi hazırlamak, hak sahibinin iznini, testin kapsamını, sızma testi uzmanının tazminatını ve sorumluluk, gizlilik ve kişisel verilerle ilgili anlaşmaları tek bir imzalı belgede kaydetmeyi içerir. Feragatname, önceden onay verilmesi ve testin sınırlarının açıkça tanımlanması yoluyla, bilgisayar sistemine izinsiz girişten kaynaklanan cezai sorumluluğu (Hollanda Ceza Kanunu'nun 138ab maddesi) ortadan kaldırır. Yapı taşlarını tamamlayan herkes, testin yasal olarak yürütüldüğünden ve hangi riskin kim tarafından üstlenildiğinin önceden açık olduğundan emin olur. Aşağıda, tam olarak nelerin dahil edilmesi gerektiğine dair bir liste bulunmaktadır.
Kısa cevap
- Taraflar ve hak sahibi: kim onay veriyor ve kim test ediyor.
- Kapsam ve yetkilendirme: hangi sistemler, yöntemler ve süre.
- Tazminat: Sızma testi uzmanı, kapsam dahilindeki eylemler için tazmin edilir.
- İstem dışı arıza durumunda sorumluluk ve tazminat
- Gizlilik, bilgi paylaşımı ve GDPR'ın .
Sızma testi feragatnamesi taslağı hazırlamanın temel noktaları
Herhangi bir sızma testi feragatnamesinin temeli, sistemleri elinde bulunduran tarafın rızasıdır. Bu rıza olmadan, izinsiz giriş, Hollanda Ceza Kanunu'nun 138ab maddesinde belirtilen bilgisayar ihlali kapsamına girer. Bu nedenle, öncelikle hak sahibinin kim olduğunu ve kuruluş adına kimin imza yetkisine sahip olduğunu belirleyin. Sistemler bir barındırma sağlayıcısı veya bulut hizmeti tarafından barındırılıyorsa, kuruluşunuz altta yatan altyapının hak sahibi olmadığı için bu tarafın da rızasına ihtiyacınız vardır. Bu rıza zinciri doğru olduğunda, feragatnameyi anlamlı bir şekilde yapılandırabilirsiniz.
Kapsam ve yetkilendirme
Kapsam en önemli kısımdır, çünkü onay yalnızca bu sınırlar içinde geçerlidir. Somut olarak tanımlayın:
- Kapsam dahilindeki sistemler: Hangi etki alanları, IP aralıkları, uygulamalar ve ağlar test edilebilir.
- Kapsam dışında tutulanlar: etkilenmemesi gereken üçüncü taraf sistemler, ödeme sağlayıcıları veya üretim bileşenleri.
- İzin verilen yöntemler: Örneğin, ağ ve uygulama testlerine izin verilir, ancak ayrı olarak kararlaştırılmadığı sürece sosyal mühendislik veya hizmet reddi saldırılarına izin verilmez.
- Zaman aralığı: Testin gerçekleştiği zaman dilimi, böylece kuruluş bunu gerçek bir saldırıdan ayırt edebilir.
- İletişim kurulacak kişiler: Bir sorun çıkması ve testin durdurulması gerektiğinde ulaşılabilecek kişiler.
Net bir kapsam her iki tarafı da korur. Sızma testi uzmanı neyin izin verildiğini bilir ve müşteri de testlerin anlaşmaların dışında yapılmadığını bilir.
Tazminat, sorumluluk ve zararlar
Bu blok riskleri dağıtır:
- Tazminat: Hak sahibi, sızma testi uzmanının izinle hareket ettiğini beyan eder ve erişim ve kapsam dahilindeki eylemlerden kaynaklanan sorumluluklara karşı onları tazmin eder. Bu da testi yasal olarak güvenli hale getirir.
- İstenmeyen hasar: Sızma testi arızaya veya kesintiye neden olabilir. Bu riski kimin üstleneceğini (genellikle kapsam dahilindeki müşteri) ve bir yedekleme veya kurtarma planının olup olmadığını belirtin.
- Tazminatın sınırları: Kasıtlı veya ağır ihmalden kaynaklanan hasarlar ve kapsam dışı fiiller tazminat kapsamı dışındadır. Bunu açıkça belirtin.
- Sızma testi uzmanının sorumluluğu: Makul bir sorumluluk sınırlaması, gerekli özen ve muhtemelen mesleki sorumluluk sigortası.
Bir örnek verelim. Küçük ve orta ölçekli bir işletme, müşteri portalını test ettiriyor. Feragatnamede, müşterinin önceden yedekleme yapması, testin mesai saatleri dışında yapılması ve kapsam dahilindeki istenmeyen arızaların müşterinin sorumluluğunda olması gerektiği belirtiliyor. Test sırasında geçici bir arıza meydana geldiğinde, fatura konusunda herhangi bir anlaşmazlık yaşanmadı.
Gizlilik, ifşa ve kişisel veriler
Son yapı taşları, bilgiyi ve ilgili kişileri korur:
- Gizlilik: Sızma testi uzmanı, bulunan güvenlik açıklarını ve keşfedilen verileri, testten sonra da devam eden bir süre boyunca gizli tutar.
- Sorumlu bilgilendirme: Bulgular yalnızca müşteriye bildirilir, kamuoyuna açıklanmaz ve düzeltme için bir süre sınırı vardır.
- Kişisel Veriler ve GDPR: Test kişisel verileri içeriyorsa, GDPR'nin gereklilikleri geçerlidir. Yasal bir dayanak, GDPR'nin 32. maddesi uyarınca uygun güvenceler ve genellikle bir veri işleme sözleşmesi ekleyin. Bulunan kişisel verilerin saklanmayacağına dair anlaşma sağlayın.
- Veri iadesi ve imha: Test sonrasında toplanan verilere ve test raporuna ne olur?
Dürüst tavsiye
Kişisel veriler ve üçüncü taraf sistemler olmadan, tamamen kendi yönettiğiniz sistemlerde basit, dahili bir test için, kısa ve imzalı bir onay formu hazırlayabilirsiniz. Kapsamın, zaman çerçevesinin ve imza yetkisinin açık olduğundan emin olun. Bu, asgari gereklilikleri karşılar.
Üçüncü taraf sistemler, müşteri verileri, üretim ortamları veya harici bir sızma testi uzmanı işin içine girdiğinde, sızma testi feragatnamesi hazırlamak artık basit bir boşluk doldurma işlemi olmaktan çıkar. Kapsam tanımı, tazminat ve GDPR hükümleri, testin yasal olup olmadığını ve hasar durumunda riski kimin üstleneceğini belirler. Aşırı geniş bir kapsam veya barındırma sağlayıcısından onay alınmaması, hem sızma testi uzmanını hem de müşteriyi cezai olarak sorumlu tutabilir. Test başlamadan önce feragatnamenin bir avukat tarafından hazırlanmasını veya incelenmesini sağlayın.
Açıklama ve maliyetler hakkında daha fazla bilgi: sızma testi feragatnamesi, sızma testi feragatnamesi nedir ve sızma testi feragatnamesi nasıl hazırlanır.
Sıkça Sorulan Sorular
En azından şunlar yer almalıdır: taraflar ve hak sahibi, kapsam ve yetki, zaman aralığı, tazminat, sorumluluk ve zararlara ilişkin hükümler, gizlilik, sorumlu açıklama ve kişisel veriler söz konusuysa GDPR yönü.
Çünkü onay yalnızca kapsam dahilinde geçerlidir. Sızma testi uzmanı, üzerinde anlaşılan sistemler veya yöntemler dışında test yaparsa, bu kısım onay kapsamına girmez ve Hollanda Ceza Kanunu'nun 138ab maddesi uyarınca cezalandırılabilecek bilgisayar ihlali teşkil edebilir.
Test edilecek sistemler bir hosting sağlayıcısı veya bulut hizmeti üzerinde çalışıyorsa, evet. Bu durumda kuruluşunuz, altta yatan altyapının hak sahibi değildir; dolayısıyla üçüncü bir tarafın sistemlerinde onların izni veya onayı olmadan test yapıyorsunuz.
Teminat kapsamı dahilinde istenmeyen arızaların riskini kimin üstleneceğini (genellikle müşteri) belirtin ve bir yedekleme veya kurtarma planının mevcut olduğundan emin olun. Kasıtlı veya ağır ihmalden kaynaklanan hasarlar ve teminat kapsamı dışındaki eylemler tazminat kapsamı dışındadır.
Test kişisel verileri içeriyorsa, GDPR gereklilikleri geçerlidir: yasal bir dayanak, GDPR'nin 32. maddesi uyarınca uygun güvenceler ve genellikle sızma testi uzmanıyla bir veri işleme sözleşmesi. Bulunan kişisel verilerin saklanmayacağına dair anlaşma sağlanmalıdır.
Gizlilik ve sorumlu açıklama: Sızma testi uzmanı, güvenlik açıklarını yalnızca müşteriye bildirir, bunları kamuoyuna açıklamaz ve keşfedilen verileri gizli tutar. Bir iyileştirme süresi üzerinde anlaşın ve verilerin ve raporun iadesi veya imhası için düzenlemeler yapın.
Kendi sistemlerinizde yapılacak basit bir dahili test için kısa bir açıklama yeterli olabilir. Ancak üçüncü taraf sistemler, müşteri verileri veya harici bir sızma testi uzmanı devreye girdiğinde, riskleri belirleyen unsurlar kapsam, tazminat ve GDPR hususları olduğundan, özel bir yaklaşım önerilir.