Đây là toàn văn công bố trong gói Phase 7. Ngày hiệu lực, đầu mối chịu trách nhiệm và các tham số theo hợp đồng được quản lý trong hồ sơ phát hành và hồ sơ triển khai tương ứng.
Dấu hiệu và tiếp nhận
Sự cố có thể đến từ cảnh báo, người dùng, nhà cung cấp, bất thường đối sánh, lộ khóa hoặc dữ liệu. Đầu mối tiếp nhận tạo mã sự cố, ghi thời điểm phát hiện, hệ thống, biểu hiện và người báo. Chưa rõ nguyên nhân vẫn phải ghi nhận, không đợi đủ báo cáo kỹ thuật mới chuyển xử lý.
Phân loại và điều phối
Người phụ trách đánh giá tác động đến danh tính, dữ liệu, khả dụng, thiết bị và quyền dịch vụ. Chỉ định người điều phối và kênh liên lạc theo mô hình hợp đồng. Vai trò khách hàng, Mobile-ID và nhà cung cấp được tách rõ; sự cố tại nhà cung cấp không làm mất trách nhiệm theo dõi của bên phụ trách.
Cô lập và tiếp tục nghiệp vụ an toàn
Cần có quyền phê duyệt cho tạm dừng thiết bị, tài khoản, token, kết nối hoặc liên kết sinh trắc học. Tránh xóa chứng cứ khi cô lập. Với bệnh viện và dịch vụ thiết yếu, chuyển sang quy trình thay thế đã được duyệt; không mặc định mở tất cả quyền hay chặn toàn bộ người dùng chỉ vì hệ thống palm gặp lỗi.
Bảo toàn và điều tra
Giữ nhật ký, phiên bản cấu hình, sự kiện cấp quyền và tham chiếu bằng chứng đủ để điều tra. Ghi người thu thập, thời điểm, nguồn và các lần bàn giao. Mã băm hỗ trợ kiểm tra toàn vẹn tệp nhưng không tự chứng minh mọi kết luận. Không xuất ảnh hoặc mẫu hàng loạt nếu không có mục đích và quyền rõ.
Thông báo và nghĩa vụ
Bộ phận pháp lý và chủ dịch vụ xác định đối tượng cần thông báo, nội dung, thời hạn và cơ quan liên quan theo sự cố cụ thể. Chính sách không ấn định một thời hạn 24/72 giờ chung cho mọi sự cố; thời hạn áp dụng được xác định theo nghĩa vụ và hoàn cảnh cụ thể. Thông tin gửi đi phải được kiểm tra, nêu rõ điều đã biết, điều đang điều tra và bước tiếp theo, không hẹn khắc phục chưa có căn cứ.
Khôi phục và tiêu chí mở lại
Kế hoạch khôi phục ghi nguồn bản sạch, phiên bản, kiểm tra khóa/chứng thư, tính toàn vẹn và đồng bộ thu hồi/xóa. Trước mở lại, kiểm thử nghiệp vụ, từ chối, truy cập và các phương án thay thế. Người được phân quyền phê duyệt mở lại; hệ thống không tự coi hết cảnh báo là đã an toàn.
Kết thúc và rút kinh nghiệm
Hồ sơ đóng gồm diễn biến, tác động, các quyết định, thông báo, hạn chế còn lại và hành động phòng ngừa. Mỗi hành động có người phụ trách và mốc theo dõi được duyệt. Các phát hiện liên quan chính sách, phần mềm nhúng, SDK hay dữ liệu được đưa vào quản lý thay đổi và kiểm thử hồi quy.
Diễn tập và phối hợp
Kịch bản diễn tập bao gồm mất kết nối nguồn định danh, thiết bị bị thu hồi, lộ token, bản sao lưu cũ và nhầm liên kết người. Dùng dữ liệu giả lập trong môi trường cho phép. Tần suất, mức độ và đối tượng tham gia là quyết định vận hành cần chốt; kết quả tập luyện không thay báo cáo sự cố thật.
Phụ lục trách nhiệm và triển khai
Trách nhiệm chi tiết được xác định theo hoạt động và hồ sơ triển khai; tài liệu công khai này không thay thế phụ lục hợp đồng của từng khách hàng.
- Tổ chức sử dụng xác định mục đích nghiệp vụ, nhóm người dùng và quyền thực hiện trong phạm vi triển khai.
- Mobile-ID cung cấp và vận hành các thành phần trong phạm vi hợp đồng, gồm tích hợp, cấu hình kiểm soát và bằng chứng liên quan.
- Nhà cung cấp thiết bị hỗ trợ dòng thiết bị, phần mềm nhúng, SDK và bảo trì trong phạm vi được ủy quyền; quyền truy cập dữ liệu không phát sinh mặc nhiên.
- Phân công pháp lý, bảo mật và chủ dịch vụ được xác định trong hồ sơ vận hành của từng tổ chức.
Chu trình thực hiện và bằng chứng
- Ghi nhận mục đích, tổ chức, phạm vi dữ liệu hoặc thiết bị và mã tham chiếu nghiệp vụ.
- Xác minh thẩm quyền, điều kiện áp dụng, cấu hình và các nghĩa vụ liên quan.
- Thực hiện theo nguyên tắc tối thiểu hóa dữ liệu, phân quyền và lưu bằng chứng cần thiết.
- Kết thúc bằng xác nhận từ các hệ thống liên quan, phản hồi và ghi nhận ngoại lệ còn lại.
Nguồn pháp lý và tài liệu tham chiếu
Nghĩa vụ chi tiết, thời hạn và ngoại lệ được áp dụng theo pháp luật, hợp đồng và cấu hình thực tế của từng dịch vụ.