Table of Contents
В епоха, в която нарушенията на данните доминират в заглавията и регулаторните глоби достигат рекордни височини, ирландски организации трябва да се движат отвъд само контролната листа за съответствие. Изграждането на истинска култура за защита на данните годна, където всеки служител разбира ролята си в запазването на личните данни . . вече не е по избор. Това е стратегически императив, който защитава репутацията, изгражда доверието на клиента и осигурява дългосрочна оперативна устойчивост.
Разбиране на правната рамка за защита на данните в Ирландия
Преди да се внедри култура за защита на данните, е важно да се схване правната основа, която урежда начина на обработване на личните данни. В Ирландия основното законодателство е Общ регламент за защита на данните (GDPR), който влезе в сила на 25 май 2018 г., допълнен от Закон за защита на данните 2018. Тези закони налагат строги задължения на организациите, които обработват лични данни на физически лица в рамките на Европейския съюз, независимо от това къде се основава организацията.
GDPR също така предоставя на физическите лица специфични права, включително правото на достъп до техните данни, правото на оторизация, правото на ненарушаване ("право на забравяне"), правото на преносимост на данни.
Ирландският регулатор на защитата на данните Комисия за защита на данните (DPC), е особено активен в прилагането на GDPR спазване. С високопрофилни разследвания и значителни глоби, издадени срещу големи технологични фирми, действащи в Ирландия, ДПК ясно показа, че неизпълнението носи сериозни финансови и репутационни последици.
Какво означава "култура за защита на данните" в практиката?
Това означава, че защитата на личните данни е втъкана в тъканта на ежедневните операции . . от това как се събира информация за клиента в момента на продажба, до това как HR се занимава със записи на служителите, как маркетинговите екипи управляват списъци с имейли. В силна култура, служителите инстинктивно обмислят последиците за поверителността на данните, преди да предприемат действия, включващи лични данни, и те се чувстват упълномощени да повдигнат опасения, когато нещо изглежда не.
Лидерството трябва да определи тона, политиките трябва да бъдат ясни и достъпни, обучението трябва да бъде непрекъснато и ангажиращо и механизмите за отчетност трябва да бъдат въведени, за да се уловят грешки преди да ескалират в нарушения.
Стъпка 1: Сигурност на истинската отговорност за лидерството
Тонът от върха
Защитата на данните не може да бъде делегирана единствено на служителя по защита на данните (DPO) или на отдела по информационни технологии. Тя трябва да бъде подкрепяна от висшето ръководство и управителния съвет. Когато изпълнителните директори видимо неодобрени данни го правят чрез бюджета за инициативи за поверителност, обсъждат етиката на данните във всички срещи и лично се придържат към политиките . . служители признават, че това е сериозен организационен приоритет, а не упражнение по box .
Ролята на служителя по защита на данните
В рамките на GDPR някои организации са длъжни да назначат DPO. Дори когато не е задължително, да има определен индивид, отговарящ за надзора върху защитата на данните, е силно препоръчително. ДПО следва да има пряк достъп до най-високото ниво на управление, да бъде независима в своята роля и да получава подходящи ресурси за изпълнение на задачи като провеждане на оценки на въздействието върху защитата на данните (DPIAs), обучение на персонал и да действа като звено за контакт на субектите на данни и DPC.
Водещи чрез пример
Лидерите трябва да демонстрират добри навици за данни: използване на криптирани устройства, свеждане до минимум на личните данни, които споделят в имейлите, и зачитане на личния живот на колегите и клиентите в комуникациите им. Когато мениджърите очевидно следват същите правила, които очакват от персонала, те изграждат доверие и модели на желаното поведение.
Стъпка 2: Инвестирайте в непрекъснато обучение на служители
Отвъд годишния GDPR тест
За да се внедри култура за защита на данните, обучението трябва да бъде интерактивно, особено за ролята и редовно повтарящо се. Новите наемания трябва да получат индукция в защитата на данните в рамките на първата седмица, а опреснитетелните сесии трябва да се планират най-малко на всеки шест месеца.
Сценарий, базиран на обучение
Вместо абстрактни юридически жаргон, използвайте реални сценарии, които служителите в различни роли вероятно ще срещнат. Например:
- Представител на обслужване на клиенти получава обаждане от някой, който твърди, че е клиент иска промяна в сметката . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
- От мениджъра на HR се иска да споделя данни за ефективността на служителите с мениджър на линия чрез имейл . . . . . какви сигурни методи трябва да използват?
- маркетингов стажант намира некриптирана електронна таблица на клиентски имейли на споделено устройство гол . . Какви стъпки трябва да предприемат те веднага?
Обсъждането на тези сценарии в груповите сесии помага на служителите да интернализират принципите и изгражда увереност в справянето с реални ситуации.
Обучение за високо-риск роли
Роли, които се справят с големи обеми чувствителни данни год. като HR, финансиране, законно, и IT го изисква по-дълбоко, специализирано обучение. Те трябва да разберат графиците за съхранение на данни, правилните процедури за обработка на специални категории данни (напр. здравна информация, членство в профсъюза), както и как да отговорят на исканията за достъп до данни за субекта (ДСРС) в рамките на едномесечен срок.
Стъпка 3: Разработване на ясни, достъпни политики и процедури
Документация за политика, която хората действително четат
Политиката не трябва да бъде непроницаема, а да бъде написана на обикновен език, използвайки кратки изречения и точки от куршуми, когато е уместно. Всяка политика трябва да включва ясно изложение на целта, списък на до голи и непълни, както и информация за контакт с ДПО или екип за поверителност.
Основните политики за ирландските работни места включват:
- Политика за защита на данните год. ангажименти и принципи.
- Политика за запазване и освобождаване от отговорност . . . . . колко дълго се съхраняват различни категории данни и как те са сигурно унищожени.
- План за реагиране при пробив[ год. стъпки, които да се предприемат при възникване на нарушение, включително вътрешно ескалация и външно уведомяване на ДПК (в рамките на 72 часа).
- Процедура за правата на субекта на данните . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
- Приемаема политика за използване на ИТ системи . . . правила за използване на работни устройства, достъп до облачни услуги, и споделяне на файлове.
Ефективно комуникативни политики
Политиките трябва да бъдат лесно достъпни год. например, на фирмата интранет или в специален раздел за поверителност на наръчника на служителите. Когато политиките се актуализират, изпратете кратко имейл обобщение, подчертаващо промените, и изискват от служителите да признаят, че са прочели и разбрали актуализациите.
Стъпка 4: Фостър Отворено Общуване и Изговаряне на култура
Насърчаващи въпроси и опасения
Ако някой не е сигурен дали може да сподели част от данните, те трябва да имат ясен канал гол като специален имейл адрес или система за билети . да поиска DPO или екип за поверителност без страх от критика. Организацията трябва да отговори бързо и без преценка.
Отчетни механизми за потенциални нарушения
Служителите трябва да знаят точно как да докладват за предполагаемо нарушение на данните. Това включва не само големи нарушения (напр. хакната база данни), но и незначителни инциденти (напр. имейл, изпратен до грешния получател или изгубен USB диск). Прост, ненаказателен процес на докладване насърчава персонала да излезе бързо, като позволява на организацията да съдържа щети и да отговаря на регулаторните срокове.
Но най-ефективната култура е тази, в която служителите са комфортно да докладват открито за инциденти, защото се доверяват, че управлението ще реагира конструктивно, а не наказуемо.
Стъпка 5: Провеждане на редовни одити и оценки
Вътрешни одити по защита на данните
Редовните вътрешни одити помагат за установяване на пропуски в съответствието и области, в които културата може да се изплъзва.
- Дали се следват графиците за съхранение на данни.
- Дали контролът на достъпа е правилно конфигуриран (напр. бившите служители на акаунта са деактивирани).
- Дали тренировъчните записи са актуални.
- Дали доставчиците на трети страни обработват данни в съответствие с договорите и изискванията за GDPR.
Оценка на въздействието върху защитата на данните (DPIAs)
GDPR изисква DIFAs за обработка, която вероятно ще доведе до висок риск за правата и свободите на физическите лица. Това включва дейности като мащабно профилиране, систематичен мониторинг на публичните райони или обработка на данни от специална категория в голям мащаб. Провеждането на DSIAs е не само правно задължение, но и културна практика . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
Упражнения на плота и пробив Симулации
Веднъж или два пъти годишно, стартирайте симулация на нарушение. Съберете съответните отдели (ИТ, правни, комуникации, HR) и преминете през хипотетичен инцидент с данни. Това тества плана за реагиране на нарушението, разкрива пропуски в координацията, и помага за вграждането на проактивна, подготвена нагласа в организацията.
Прилагане на практически технически мерки
Докато културата е за хората, тя трябва да бъде подкрепена от силен технически контрол.
Шифроване в почивка и в транзит
Всички лични данни следва да бъдат кодирани, както когато се съхраняват на сървъри или устройства (в покой) и когато се предават през мрежи (в транзит). Например, използвайте HTPS за уебсайтове, криптирани решения за имейл за чувствителни комуникации и криптиране на целия диск на лаптопи.
Контрол на достъпа и най-малко принцип на привилегиите
На служителите следва да се предоставя достъп само до личните данни, от които се нуждаят, за да изпълняват своите специфични функции по работа. Изпълнението на контрол на достъпа, основан на ролята, изискват силни пароли и многофакторно удостоверяване и извършват редовни прегледи за отмяна на достъпа на служителите, които сменят ролите си или напускат организацията.
Минимизиране на данните по подразбиране
Проектиране на системи и процеси за събиране само на минималното количество лични данни, необходими. Например, когато клиентът прави покупка, избягвайте да изисква ненужна информация като дата на раждане или домашен телефонен номер, освен ако не е строго необходимо за сделката. Това намалява както риска от нарушение, така и разходите за съответствие.
Ползи от силна култура за защита на данните
Намален риск от нарушения и глоби
Служителите, които са наясно с рисковете за защита на данните, са по-малко склонни да се вържат на фишинг измами, изпращат имейли на грешните получатели, или неправилна информация.По-малко нарушения означават по-малко уведомления до DPC, по-малко вреди репутацията, и по-ниски потенциални глоби (които могат да достигнат до 20 млн. евро или 4% от световния годишен оборот по GDPR).
Подобрено доверие на клиентите и лоялност
Когато клиентите знаят, че организацията приема защитата на данните сериозно, те по-вероятно ще споделят своята информация и ще се ангажират с услуги. В конкурентен пазар, репутацията на силни практики за поверителност може да бъде ключов диференциатор.
Морал на служителите и отчетност
Културата на защита на данните насърчава чувството за споделена отговорност. Служителите се чувстват оценени, когато им се има доверие да обработват данните по подходящ начин и са упълномощени да говорят за рискове. Това може да подобри общия морал на работното място и да намали оборота.
По-лесно спазване на регулаторните изисквания
Когато защитата на данните е вградена в ежедневните навици, спазването на ДСР, докладването на нарушения и изискванията за водене на записи стават втора природа. Това прави одитите от ДЗК по-гладки и по-малко стресиращи.
Общите капани, които трябва да избягваме
Дори добронамерените организации могат да се колебаят при изграждането на култура за защита на данните.
- Създаване на обучение като едно събитие . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
- Несъстоятелна сила . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
- Надеждност върху технологията . .. технически контрол сам по себе си не може да компенсира работната сила, която не разбира защо те имат значение.
- Пренебрегването на малки инциденти . . не успяват да разследват и да се учат от малки грешки може да позволи по-големи проблеми да се развиват.
Заключение
Изграждането на култура за защита на данните на ирландски работни места не е проект с фиксирана крайна дата . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
В епоха, в която данните са една от най-ценните активи на организацията, защитата им е отговорност на всеки. Когато истинска култура за защита на данните се корени, тя не само защитава правата на физическите лица, но също така изгражда основа на доверие, устойчивост и дългосрочен успех.
За по-нататъшно четене вж. пълния текст на GDPR[] и [DPC's Guide to Data Protection].