IoneShop · Enterprise Secure
Enterprise Secure — katalog programów i warunki
- Wersja: 1.1-secure
- Data: 2026-08-02
- Dla: planów Platform (wybrane moduły) i Enterprise (pełny pakiet)
- Aktywacja: wyłącznie Order Form / aneks — nie wynika automatycznie z landingu.
1. Po co Enterprise Secure
Duże sklepy, sieci i holdingi potrzebują nie tylko „hostingu sklepu”, lecz jasnego podziału odpowiedzialności, ścieżki na Incydent, dowodów pod compliance (NIS2 / due diligence) i opcji wsparcia ubezpieczeniowego.
Enterprise Secure to warstwa programów doklejana do Platformy IoneShop:
| Program | Skrót | Dla kogo |
|---|---|---|
| Cyber Protection Program | CPP | ciągła ochrona warstwy Platformy |
| Incident Response | IR | reakcja i eskalacja przy Incydencie |
| Cyber Risk Assessment | CRA | ocena ryzyka konfiguracji / shared responsibility |
| Forensics Support | FS | zachowanie logów i wsparcie firm forensics |
| Incident Cover Assist | ICA | wsparcie procesu ubezpieczeniowego / dokumentacji szkody |
Pełny pakiet Secure jest domyślnie oferowany przy planie Enterprise; poszczególne moduły mogą być dokupione do Platform (wg Order Form).
2. Shared responsibility (klucz bezpieczeństwa prawnego)
| Obszar | Dostawca (IoneShop) | Klient |
|---|---|---|
| Izolacja tenantów, TLS, hardening Platformy | Tak | — |
| Monitoring i IR warstwy SaaS | Tak (gdy IR/CPP) | Współpraca punkt kontaktowy |
| Konfiguracja sklepu, reguły, klucze API personelu | Doradztwo CRA | Odpowiedzialność |
| PSP, ESP, ERP, WMS, CDN Klienta | Integracja wg SOW | Odpowiedzialność |
| Teksty prawne B2C, VAT Shopperów | Szablony opcjonalne | Odpowiedzialność |
| Polisa cyber Klienta | Wsparcie ICA | Strona polisy (chyba że inaczej w OF) |
3. Cyber Protection Program (CPP)
Obietnica produktowa: Platforma utrzymywana w reżimie ochrony adekwatnym do ryzyka multi-tenant SaaS.
Zakres (przykłady):
- baseline hardening i patchowanie komponentów Platformy,
- segmentacja / izolacja tenantów,
- monitoring bezpieczeństwa warstwy Dostawcy,
- powiadomienia o istotnych podatnościach wpływających na Usługę,
- przegląd podwykonawców krytycznych (sub-processors).
Poza zakresem:
- hardening laptopów / AD / sieci biurowej Klienta,
- pentest sklepu Klienta na żądanie bez osobnego SOW,
- gwarancja braku naruszenia.
Dostarczalne: opis kontroli (security overview), kanał status/incydent, raport okresowy jeśli w Order Form.
4. Incident Response (IR)
Obietnica produktowa: Gdy coś pójdzie nie tak na Platformie — jest kto odbiera telefon, jest playbook i komunikacja.
Zakres:
- punkt eskalacji (godziny i P1/P2 wg SLA Secure),
- triaging Incydentu Platformy (dostępność / bezpieczeństwo),
- działania containment po stronie Dostawcy (izolacja, rotacja sekretów Platformy, blokady abuse),
- timeline powiadomień do Klienta (i wsparcie Klienta przy art. 33/34 gdy Dostawca = procesor),
- post-incident review (PIR) w terminie umownym.
Poza zakresem:
- prowadzenie IR całej organizacji Klienta (SOC Klienta),
- usuwanie malware ze stacji użytkowników Klienta,
- gwarancja odtworzenia sprzedaży / GMV.
Zasada prawna: IR świadczone z należytą starannością; nie jest gwarancją rezultatu („zero szkody”).
5. Cyber Risk Assessment (CRA)
Obietnica produktowa: Raz na okres (np. kwartał / rok) — warsztat + raport: co jest po stronie Platformy, co po stronie Klienta, gdzie są luki konfiguracyjne.
Zakres:
- kwestionariusz + przegląd konfiguracji IoneShop (role, SSO, webhooks, domeny, integracje),
- macierz shared responsibility dopasowana do Klienta,
- lista rekomendacji (priorytet / effort),
- opcjonalnie: wsparcie przy kwestionariuszach procurement / NIS2 readiness Platformy (nie opinia prawna o statusie Klienta).
Poza zakresem:
- certyfikacja ISO/SOC,
- opinia radcy o podleganiu NIS2 przez Klienta,
- ocena całego łańcucha dostaw IT poza uzgodnionym zakresem.
Zasada prawna: CRA ma charakter doradczy. Decyzje o akceptacji ryzyka residualnego podejmuje Klient.
6. Forensics Support (FS)
Obietnica produktowa: Przy podejrzeniu naruszenia — nie kasujemy śladów: zachowujemy logi Platformy w oknie retencji i współpracujemy z firmą forensics.
Zakres:
- zachowanie logów / artefaktów Platformy w zakresie kontrolowanym przez Dostawcę,
- eksport w formacie uzgodnionym (best effort),
- współpraca z forensics wybranym przez Klienta lub z listy preferowanej,
- opis łańcucha przekazania po stronie Dostawcy.
Poza zakresem:
- pełne badanie stacji końcowych / chmury Klienta,
- występowanie jako biegły sądowy bez osobnej umowy,
- gwarancja dopuszczalności dowodu w konkretnym postępowaniu.
Opłaty: godziny ponad pakiet — wg rate card Order Form; priorytet P1 może mieć wyższą stawkę.
7. Incident Cover Assist (ICA) — wsparcie procesu ubezpieczeniowego
Incident Cover Assist oznacza wsparcie wokół procesu ubezpieczeniowego i dokumentacji Incydentu — nie automatyczną polisę ani wypłatę odszkodowania przez Dostawcę.
Dostawca nie jest ubezpieczycielem. ICA to pomoc operacyjna i dokumentacyjna; warunki polisy reguluje wyłącznie ubezpieczyciel Klienta (lub partner wskazany w Order Form).
Warianty (wybierane w Order Form):
| Wariant | Co dostaje Klient | Czego nie obiecujemy |
|---|---|---|
| ICA-Docs | Pomoc w dokumentacji pod polisę Klienta + timeline Incydentu | Wypłaty odszkodowania |
| ICA-Broker | Wprowadzenie do brokera / facilitety partnerskiej | Że polisa zostanie wystawiona / odnowiona |
| ICA-Facility | Udział w grupowej facilitecie (gdy aktywna) — warunki = OWU ubezpieczyciela | Że Dostawca jest ubezpieczycielem |
| ICA-Credit | Service credit / fundusz reakcji Dostawcy do kwoty w OF | Pełne pokrycie szkody biznesowej |
- ABSGROUP INC. nie jest zakładem ubezpieczeń, chyba że Order Form wskaże inaczej na piśmie.
- Odmowa wypłaty przez ubezpieczyciela nie tworzy odpowiedzialności Dostawcy ponad limity Regulaminu Enterprise § 14 (sub-limit Secure: 100% opłat Secure / 12 mies.).
- Klient ma obowiązek posiadać własne ubezpieczenie adekwatne do ryzyka, jeśli wymaga tego jego compliance — Secure tego nie zastępuje.
8. Pakietowanie (atrakcyjność)
| Pakiet | Zawartość sugerowana | Plan |
|---|---|---|
| Secure Core | CPP + IR (godziny biurowe rozszerzone) | Platform+ |
| Secure Plus | Core + CRA (1×/rok) + FS (retencja podwyższona) | Enterprise |
| Secure Max | Plus + IR 24/7 + ICA (Docs lub Facility) + PIR obowiązkowy | Enterprise |
Nazwy pakietów w Order Form mogą być dostosowane; zakres zawsze = checklista w SOW.
9. Limity, wyłączenia, bezpieczeństwo Dostawcy
- Odpowiedzialność za Secure: sub-limit z Regulaminu Enterprise § 14 — 100% opłat netto za moduły Secure w 12 mies. poprzedzających zdarzenie (chyba że Order Form stanowi inaczej).
- Wyłączenia: wina Klienta / personelu Klienta, brak współpracy przy IR, testy bez uzgodnienia, Siła wyższa, działania osób trzecich poza kontrolą Dostawcy.
- Klient nie może publikować, że „IoneShop gwarantuje zgodność NIS2 Klienta” lub „jesteśmy ubezpieczeni przez IoneShop” — chyba że ICA-Facility i OWU na to pozwalają.
- Secure nie uprawnia do publicznych testów penetracyjnych Platformy bez pisemnej zgody (okno, zakres, NDA).
10. Jak kupić
- Demo / warsztat zakresu Secure.
- Order Form: pakiet + Capacity Band + SLA + DPA.
- Kick-off: punkty kontaktowe IR, kanały, retencja logów.
- Pierwszy CRA w terminie T+30/90 dni (jeśli w pakiecie).
Kontakt: [email protected]
11. Dokumenty powiązane
| Dokument | Ścieżka |
|---|---|
| Regulamin Enterprise | /enterprise/terms |
| Aneks SLA | /enterprise/sla |
| Polityka prywatności | /enterprise/privacy |
| Cookies Enterprise | /enterprise/cookies |
| Regulamin Shop | /terms |
*IoneShop Enterprise Secure 1.1-secure. Nie stanowi poradnictwa prawnego ani polisy ubezpieczeniowej.*
Powiazane dokumenty