Din browser er ikke understøttet. Opdatér venligst din browser eller download en anden en
Joom hjemmeside
Log ind
Min kurv

Jooms sikkerhedskrav til handlende

Tekniske og organisatoriske foranstaltninger beskrevet nedenfor, herunder tekniske og organisatoriske foranstaltninger for at sikre datasikkerheden, udgør Joom Merchant Security Requirements.
Medmindre andet er defineret, skal nedenstående punkter forstås som beskrevet i de seneste NIST-standarder.

Foranstaltning
Identitetsstyring, autentifikation og adgangskontrol (PR.AC): Adgangen til fysiske og logiske aktiver og tilhørende faciliteter er begrænset til autoriserede brugere, processer og enheder og administreres i overensstemmelse med den vurderede risiko for uautoriseret adgang til autoriserede aktiviteter og transaktioner.
PR.AC-1: Identiteter og legitimationsoplysninger udstedes, administreres, verificeres, tilbagekaldes og revideres for autoriserede enheder, brugere og processer
PR.AC-2: Fysisk adgang til aktiver styreres og beskyttes
PR.AC-3: Fjernadgang styreres
PR.AC-4: Adgangstilladelser og autorisationer forvaltes og inkorporerer principperne om mindst privilegium og adskillelse af opgaver
PR.AC-5: Netværksintegritet beskyttes (f.eks. netværksadskillelse, netværkssegmentering)
PR.AC-6: Identiteter verificeres og bindes til legitimationsoplysninger og bekræftes i interaktioner
R.AC-7: Brugere, enheder og andre aktiver autentificeres (f.eks. enkeltfaktor, multifaktor) i forhold til risikoniveauet for transaktionen (f.eks. individers sikkerheds- og privatlivsrisici samt andre organisatoriske risici)
Bevidsthed og træning (PR.AT): Organisationens personale og partnere får uddannelse i cybersikkerhedsbevidsthed og trænes til at udføre deres cybersikkerhedsrelaterede opgaver og ansvar i overensstemmelse med relevante politikker, procedurer og aftaler.
PR.AT-1: Alle brugere informeres og trænes
PR.AT-2: Privilegerede brugere forstår deres roller og ansvar
PR.AT-3: Tredjepartsinteressenter (f.eks. leverandører, kunder, partnere) forstår deres roller og ansvar
PR.AT-4: Øverste ledelse forstår deres roller og ansvar
PR.AT-5: Fysiske og cybersikkerhedspersonale forstår deres roller og ansvar
Datasikkerhed (PR.DS): Information og optegnelser (data) forvaltes i overensstemmelse med organisationens risikostrategi for at beskytte fortrolighed, integritet og tilgængelighed af information.
PR.DS-1: Data i hvile beskyttes
PR.DS-2: Data under overførsel beskyttes
PR.DS-3: Aktiver forvaltes formelt under fjernelse, overførsler og bortskaffelse
PR.DS-4: Tilstrækkelig kapacitet for at sikre tilgængelighed opretholdes
PR.DS-5: Beskyttelse mod datalækager implementeres
PR.DS-6: Integritetskontrolmekanismer anvendes til at verificere software, firmware og informations integritet
PR.DS-7: Udviklings- og testmiljø(er) holdes adskilt fra produktionsmiljøet
PR.DS-8: Integritetskontrolmekanismer anvendes til at verificere hardwareintegritet
Informationsbeskyttelsesprocesser og -procedurer (PR.IP): Sikkerhedspolitikker (der omhandler formål, omfang, roller, ansvar, ledelsesmæssig forpligtelse og koordinering mellem organisatoriske enheder), processer og procedurer vedligeholdes og anvendes til styring af beskyttelse af informationssystemer og aktiver.
PR.IP-1: En basislinjekonfiguration af informations- og industrielle kontrolsystemer oprettes og vedligeholdes med inkorporering af sikkerhedsprincipper (f.eks. mindst funktionalitet)
PR.IP-2: En systemudviklingslivscyklus til styring af systemer implementeres
PR.IP-3: Processer for ændringskontrol af konfiguration er på plads
PR.IP-4: Sikkerhedskopier af information udføres, vedligeholdes og testes
PR.IP-5: Politik og regler vedrørende det fysiske driftsmiljø for organisatoriske aktiver overholdes
PR.IP-6: Data destrueres i henhold til politik
PR.IP-7: Beskyttelsesprocesser forbedres
PR.IP-8: Effektiviteten af beskyttelsesteknologier deles
PR.IP-9: Responsplaner (Incident Response og Business Continuity) og genopretningsplaner (Incident Recovery og Disaster Recovery) er på plads og administreres
PR.IP-10: Respons- og genopretningsplaner testes
PR.IP-11: Cybersikkerhed indarbejdes i HR-praksis (f.eks. deprovisionering, personaletjek)
PR.IP-12: En plan for håndtering af sårbarheder udvikles og implementeres
Vedligeholdelse (PR.MA): Vedligeholdelse og reparationer af industrielle kontrol- og informationssystemkomponenter udføres i overensstemmelse med politikker og procedurer.
PR.MA-1: Vedligeholdelse og reparation af organisatoriske aktiver udføres og logges med godkendte og kontrollerede værktøjer
PR.MA-2: Fjernvedligeholdelse af organisatoriske aktiver godkendes, logges og udføres på en måde, der forhindrer uautoriseret adgang
Beskyttelsesteknologi (PR.PT): Tekniske sikkerhedsløsninger styres for at sikre sikkerheden og robustheden af systemer og aktiver i overensstemmelse med relevante politikker, procedurer og aftaler.
PR.PT-1: Revisions-/logposter fastlægges, dokumenteres, implementeres og gennemgås i henhold til politik
PR.PT-2: Flytbare medier beskyttes, og deres brug begrænses i henhold til politik
PR.PT-3: Princippet om mindst funktionalitet inkorporeres ved at konfigurere systemer til kun at levere nødvendige funktioner
PR.PT-4: Kommunikations- og kontrolnetværk beskyttes
PR.PT-5: Mekanismer (f.eks. failsafe, load balancing, hot swap) implementeres for at opfylde robusthedskrav i normale og ugunstige situationer
Datahåndtering (CT.DM-P): Data håndteres i overensstemmelse med organisationens risikostrategi for at beskytte individers privatliv, øge håndterbarhed og muliggøre implementering af privatlivsprincipper (f.eks. individuel deltagelse, datakvalitet, dataminimering).
CT.DM-P1: Dataelementer kan tilgås til gennemgang.
CT.DM-P2: Dataelementer kan tilgås til transmission eller videregivelse.
CT.DM-P3: Dataelementer kan tilgås til ændring.
CT.DM-P4: Dataelementer kan tilgås til sletning.
CT.DM-P5: Data destrueres i henhold til politik.
CT.DM-P6: Data overføres ved brug af standardiserede formater.
CT.DM-P7: Mekanismer til overførsel af behandlingsrettigheder og tilknyttede dataværdier med dataelementer er etablerede og i brug.
CT.DM-P8: Revisions-/logposter fastlægges, dokumenteres, implementeres og gennemgås i overensstemmelse med politik og med indarbejdelse af princippet om dataminimering.
CT.DM-P9: Tekniske foranstaltninger implementeret til håndtering af databehandling testes og vurderes.
CT.DM-P10: Interessenters privatlivspræferencer indgås i algoritmisk designmål, og output vurderes i forhold til disse præferencer.