government-accountability-and-transparency
چگونه یک فرهنگ حفاظت از داده ها را در محل کار ایرلند ایجاد کنیم
Table of Contents
در عصری که نقض داده ها بر سر تیترها و جریمه های قانونی حاکم است، سازمان های ایرلندی باید فراتر از چک لیست های انطباقی صرف حرکت کنند، ایجاد یک فرهنگ حفاظت از داده های واقعی – که در آن هر کارمند نقش خود را در محافظت از داده های شخصی درک می کند – دیگر اختیاری نیست.
درک چارچوب حقوقی برای حفاظت از داده ها در ایرلند
قبل از جاسازی فرهنگ حفاظت از داده ها، ضروری است که پایه های قانونی را که بر نحوه مدیریت اطلاعات شخصی باید مدیریت شود، در ایرلند، قانون اولیه (FLT:0) مقررات حفاظت از داده های عمومی (GDPR) [FLT 1]، که در 25 مه 2018، تکمیل شده توسط قانون حفاظت از مواد مخدر 2018 [F3] [FLT3] اعمال دقیق قوانین اتحادیه اروپا است.
اصول کلیدی GDPR مانند قانونی بودن، عدالت، شفافیت، محدودیت هدف، مینی سازی داده ها، دقت، محدودیت ذخیره سازی، یکپارچگی و محرمانه بودن، همچنین به افراد حقوق خاص را می دهد - از جمله حق دسترسی به داده های خود، حق اصلاح، حق تخصیص داده ها ("حق فراموش شدن") و داده های مناسب برای درک این اصول قانونی نه تنها با کارکنان، نحوه ارتباط برقرار کردن داده های قانونی است؛ چگونه می توان آن را به اشتراک گذاشت.
قانون گذاران حفاظت از داده ایرلند، کمیسیون حفاظت از داده ها (DPC) ، به ویژه در اجرای انطباق GDPR فعال بوده است.با تحقیقات با مشخصات بالا و جریمه های قابل توجه صادر شده در برابر شرکت های بزرگ تکنولوژی در ایرلند، DPC روشن کرده است که عدم انطباق عواقب مالی جدی و شهرت دارد. [۷]
فرهنگ حفاظت از داده ها در عمل چه معنایی دارد؟
فرهنگ حفاظت از داده ها بسیار فراتر از داشتن سیاست حفظ حریم خصوصی ذخیره شده در یک پوشه است، به این معنی که محافظت از اطلاعات شخصی در پارچه عملیات روزمره بافته شده است - از اینکه چگونه اطلاعات مشتری در نقطه فروش جمع آوری شده است، به چگونگی مدیریت سوابق کارکنان، به نظر می رسد تیم های بازاریابی لیست ایمیل را مدیریت می کنند، کارکنان به طور غریزی مفاهیم حریم خصوصی داده ها را قبل از انجام هر گونه اقدام شخصی شامل می شوند و احساس می کنند تا زمانی که چیزی را از آن ها به دست آورند.
ایجاد چنین فرهنگی نیازمند تلاش آگاهانه و پایدار در ابعاد مختلف است.رهبری باید لحن را تنظیم کند، سیاست ها باید روشن و قابل دسترس باشند، آموزش باید مداوم و جذاب باشد و مکانیسم های پاسخگویی باید در جای خود قرار گیرند تا قبل از اینکه به نقض برسند، خطا کنند.
مرحله 1: تعهد رهبری واقعی را امن کنید
دانلود بازی Tone From the Top
حفاظت از داده ها را نمی توان تنها به افسر حفاظت از داده (DPO) یا بخش IT واگذار کرد، باید توسط مدیریت ارشد و هیئت مدیره دفاع شود، زمانی که مدیران به طور آشکار حفاظت از داده ها را اولویت بندی می کنند - با تخصیص بودجه برای ابتکارات حریم خصوصی، بحث در مورد اخلاق داده در جلسات همه دست، و شخصا به سیاست - کارکنان تشخیص می دهند که این اولویت سازمانی جدی است، نه یک جعبه تمرین ورزشی.
نقش افسر حفاظت از داده ها
در GDPR، سازمان های خاصی برای تعیین DPO حتی زمانی که اجباری نیستند، داشتن فردی مشخص شده که مسئول نظارت بر حفاظت از داده ها است بسیار توصیه می شود. DPO باید دسترسی مستقیم به بالاترین سطح مدیریت داشته باشد، مستقل در نقش خود باشد و منابع کافی برای انجام وظایف مانند انجام ارزیابی های حفاظت از داده (DP)، کارکنان آموزش و اقدام به عنوان نقطه تماس برای موضوعات DPC و اطلاعات.
رهبری کردن توسط مثال
رهبران باید عادات داده های خوب را نشان دهند: استفاده از دستگاه های رمزگذاری شده، به حداقل رساندن اطلاعات شخصی که در ایمیل ها به اشتراک می گذارند و احترام به حریم خصوصی همکاران و مشتریان در ارتباطات خود، زمانی که مدیران به طور قابل ملاحظه ای از همان قوانینی که از کارکنان انتظار دارند پیروی می کنند، اعتماد و مدل های رفتار مورد نظر را ایجاد می کند.
مرحله دوم: سرمایه گذاری در آموزش مداوم و مشارکت کارکنان
فراتر از آزمون GDPR سالانه
جلسات آموزشی سنتی معمولاً نمی توانند آگاهی پایدار ایجاد کنند تا به طور واقعی فرهنگ حفاظت از داده ها را جاسازی کنند، آموزش باید حداقل در هر شش ماه یکبار تنظیم شود.
آموزش مبتنی بر سناریو
به جای اصطلاحات حقوقی انتزاعی، از سناریوهای دنیای واقعی استفاده کنید که کارکنان در نقش های مختلف احتمالا با آن مواجه خواهند شد.
- نماینده خدمات مشتری از کسی که ادعا می کند یک مشتری است که خواستار تغییر حساب مشتری است، دریافت می کند – چگونه بدون اطلاعات بیش از حد، هویت را تأیید می کند؟
- از مدیر منابع انسانی خواسته می شود تا داده های عملکردی کارکنان را با یک مدیر خط از طریق ایمیل به اشتراک بگذارد – چه روش های امن باید استفاده کنند؟
- یک کارآموز بازاریابی یک صفحه گسترده غیر رمزنگاری شده از ایمیل های مشتری را در یک درایو مشترک پیدا می کند - چه اقداماتی باید بلافاصله انجام دهند؟
بحث در مورد این سناریوها در جلسات گروهی به کارکنان کمک می کند تا اصول را درونی کنند و اعتماد به نفس را در انجام موقعیت های زندگی واقعی ایجاد کنند.
آموزش عالی برای نقش های High-Risk
نقش هایی که حجم زیادی از داده های حساس را اداره می کنند – مانند HR، امور مالی، قانونی و IT – نیاز به آموزش عمیق تر و تخصصی دارند، آنها باید برنامه های حفظ داده ها را درک کنند، روش های صحیح پردازش داده های دسته بندی خاص (به عنوان مثال، اطلاعات بهداشتی، عضویت در اتحادیه های تجاری) و چگونگی پاسخ به درخواست های دسترسی به موضوع داده (DSARs) در یک دوره زمانی قانونی.
مرحله 3: توسعه سیاست های شفاف و قابل دسترسی و روش ها
مستند سازی سیاستی که مردم واقعاً می خوانند
سیاست ها نباید اسناد حقوقی غیر قابل نفوذ باشند، باید به زبان ساده نوشته شوند، با استفاده از جملات کوتاه و نقاط گلوله که در آن مناسب است، هر سیاست باید شامل یک بیانیه روشن از هدف، لیستی از کارهای انجام شده و انجام داده و اطلاعات تماس برای DPO یا تیم حفظ حریم خصوصی باشد.
سیاست های ضروری برای محل کار ایرلند عبارتند از:
- سیاست حفاظت از داده [FLT 1 ] [FLT 1 ] - تعهدات و اصول بیش از حد.
- Retention and Disposal Policy [FLT 1] – چه مدت دسته های مختلف داده ها نگهداری می شوند و چگونه به طور ایمن نابود می شوند.
- طرح پاسخ متقابل - اقدامات گام به گام برای انجام زمانی که یک نقض رخ می دهد، از جمله تشدید داخلی و اطلاع رسانی خارجی به DPC (در 72 ساعت)
- روش حقوق موضوع [FLT 1] - دستورالعمل های روشن برای دسترسی، اصلاح، نظم و درخواست های قابل حمل.
- سیاست استفاده قابل قبول برای سیستم های IT - قوانین برای استفاده از دستگاه های کار، دسترسی به خدمات ابر و به اشتراک گذاری فایل ها.
ارتباط با سیاست ها به طور موثر
سیاست ها باید به راحتی قابل دسترس باشند – به عنوان مثال، در داخل شرکت یا در بخش حریم خصوصی اختصاصی کتابچه دستی کارکنان، هنگامی که سیاست ها به روز می شوند، خلاصه ایمیل کوتاهی را ارسال کنید که تغییرات را برجسته می کند و کارکنان را ملزم می کند تا به روز رسانی ها را درک و مطالعه کنند.
مرحله 4: فاستر ارتباطات باز و فرهنگ گفتار
تشویق سوالات و نگرانی ها
فرهنگ حفاظت از داده ها زمانی رشد می کند که کارکنان احساس امنیت می کنند و اگر کسی مطمئن نیست که آیا می تواند یک قطعه از داده ها را به اشتراک بگذارد، باید یک کانال روشن مانند یک آدرس ایمیل اختصاصی یا یک سیستم بلیط دار داشته باشد – برای پرسیدن DPO یا تیم حریم خصوصی بدون ترس از انتقاد.
مکانیسم های گزارش برای احتمالات
کارکنان باید دقیقا بدانند که چگونه یک نقض داده مشکوک را گزارش دهند، این شامل نه تنها نقض عمده (به عنوان مثال، یک پایگاه داده هک شده) بلکه همچنین حوادث جزئی (به عنوان مثال، ایمیل ارسال شده به اشتباه یا دریافت کننده درایو USB از دست رفته) است.یک فرایند گزارش ساده و غیر متحد کارکنان را تشویق می کند تا به سرعت پیش بروند و اجازه می دهد سازمان دارای آسیب و مهلت های تنظیم کننده باشد.
با این حال، در نظر بگیرید که یک ابزار بی پرده برای گزارش های حساس اجرا شود، موثرترین فرهنگ آن است که کارکنان آزادانه گزارش می دهند زیرا آنها اعتماد دارند که مدیریت به جای تنبیهی به طور سازنده پاسخ می دهد.
مرحله پنجم: انجام حسابرسی های منظم و ارزیابی
حسابرسی های حفاظت از داده های داخلی
حسابرسی های منظم داخلی به شناسایی شکاف ها در انطباق و مناطقی که فرهنگ ممکن است از بین برود کمک می کند.
- آیا برنامه های حفظ داده ها دنبال می شوند.
- آیا کنترل دسترسی به درستی پیکربندی شده است (به عنوان مثال، حساب های کارکنان سابق غیرفعال می شوند).
- آیا سوابق آموزشی تا به امروز است.
- چه فروشندگان شخص ثالث داده های مربوط به قراردادها و الزامات GDPR را پردازش می کنند.
ارزیابی های تاثیر گذاری داده ها (DPIAs)
GDPR نیاز به DPIA برای پردازش است که احتمالا منجر به خطر بالایی برای حقوق و آزادی افراد می شود، این شامل فعالیت هایی مانند پروفایل بزرگ مقیاس، نظارت سیستماتیک از مناطق عمومی، یا پردازش داده های دسته بندی ویژه در مقیاس بزرگ است. انجام DPIA ها نه تنها یک تعهد قانونی بلکه یک عمل فرهنگی است - تیم ها را مجبور می کند تا قبل از راه اندازی پروژه های جدید یا فن آوری های جدید به طور عمیق در مورد خطرات حریم خصوصی فکر کنند.
تمرین های Tabletop و شبیه سازی BRAN
یک یا دو بار در سال، یک تمرین شبیه سازی نقض را اجرا کنید.بخش های مربوطه (IT، قانونی، ارتباطات، HR) را جمع آوری کنید و از طریق یک حادثه داده فرضی پیاده روی کنید.این برنامه پاسخ نقض را آزمایش می کند، شکاف های هماهنگی را نشان می دهد و به جاسازی یک ذهنیت فعال و آماده در سراسر سازمان کمک می کند.
پیاده سازی اقدامات فنی عملی
در حالی که فرهنگ در مورد مردم است، باید با کنترل های فنی قوی حمایت شود. اقدامات زیر اهمیت امنیت داده ها را تقویت می کند و احتمال خطای انسانی را که منجر به نقض آن می شود کاهش می دهد:
رمزگذاری در استراحت و در حمل و نقل
تمام اطلاعات شخصی باید رمزگذاری شوند، هر دو در هنگام ذخیره سازی بر روی سرورها یا دستگاه ها (در حالت استراحت) و هنگامی که در شبکه ها (در ترانزیت) ارسال می شوند، از HTTPS برای وب سایت ها، راه حل های ایمیل رمزگذاری شده برای ارتباطات حساس و رمزگذاری کامل در لپ تاپ ها استفاده کنند.
کنترل دسترسی و حداقل حق خصوصی سازی
کارکنان فقط باید به اطلاعات شخصی که باید انجام وظایف خاص خود را انجام دهند، دسترسی های مبتنی بر نقش را اجرا کنند، نیاز به رمز عبور قوی و احراز هویت چند عاملی دارند و بررسی های منظم برای دسترسی به کارکنانی که نقش ها را تغییر می دهند یا سازمان را ترک می کنند، انجام دهند.
داده های مینیمال شدن توسط پیش فرض
سیستم های طراحی و فرآیندهایی برای جمع آوری حداقل مقدار اطلاعات شخصی مورد نیاز است، به عنوان مثال، هنگامی که یک مشتری خرید می کند، از درخواست اطلاعات غیر ضروری مانند تاریخ تولد یا شماره تلفن خانگی خودداری کنید مگر اینکه به شدت برای معامله مورد نیاز باشد.
مزایای فرهنگ حفاظت از داده های قوی
کاهش خطر Breaches و Fines
کارکنانی که از خطرات حفاظت از داده ها آگاه هستند، کمتر احتمال دارد که برای کلاهبرداری های فیشینگ سقوط کنند، ایمیل ها را به گیرندگان اشتباه ارسال کنند یا اطلاعات حساس را به اشتباه به دست آورند. رخنه های کمتر به معنی اعلان های کمتر به DPC، آسیب های کمتر شهرتی و جریمه های بالقوه پایین تر (که می تواند تا 20 میلیون یورو یا 4 درصد از گردش مالی سالانه تحت GDPR به دست آید).
افزایش اعتماد مشتری و وفاداری
هنگامی که مشتریان می دانند که یک سازمان به طور جدی حفاظت از داده ها را می گیرد، احتمال بیشتری دارد که اطلاعات خود را به اشتراک بگذارند و با خدمات درگیر شوند.در یک بازار رقابتی، شهرت شیوه های حریم خصوصی قوی می تواند یک عامل کلیدی باشد.
کارمند اخلاقی و مسئولیت پذیری
فرهنگ حفاظت از داده ها، حس مسئولیت مشترک را تقویت می کند، کارکنان وقتی که به آنها اعتماد دارند برای رسیدگی به داده ها به درستی ارزشمند هستند و قادر به صحبت در مورد خطرات هستند، این می تواند روحیه کلی محل کار را بهبود بخشد و گردش مالی را کاهش دهد.
آسان تر تنظیم مقررات
هنگامی که حفاظت از داده ها در عادت های روزانه تعبیه شده است، انطباق با DSAR، گزارش نقض و الزامات نگهداری رکورد به دومین ماهیت تبدیل می شود، این امر حسابرسی از DPC را نرم تر و کم استرس تر می کند.
قرص های معمولی برای جلوگیری از
حتی سازمان های با هدف خوب نیز می توانند در هنگام ایجاد فرهنگ حفاظت از داده ها، از این اشتباهات مکرر جلوگیری کنند:
- [در این باره] [به عنوان یک رویداد واحد] آموزش را به عنوان یک رویداد واحد [[FLT 1] - آگاهی به سرعت بدون تقویت از بین می رود.
- اجرای غیرمتعارف [FLT 1] - اگر کارکنان ارشد بدون عواقب سیاست را دور بزنند، فرهنگ سقوط می کند.
- اعتماد به نفس در فن آوری [FLT 1] - کنترل های فنی به تنهایی نمی تواند جبران نیروی کار که نمی دانند چرا آنها مهم است.
- تشخیص حوادث کوچک [FLT 1] - عدم تحقیق و یادگیری از خطاهای کوچک می تواند مشکلات بزرگتر را برای توسعه ایجاد کند.
نتیجه گیری
ایجاد یک فرهنگ حفاظت از داده ها در محل کار ایرلند یک پروژه با تاریخ ثابت نیست - این یک تعهد مداوم است که نیاز به رهبری، آموزش و حفاظت عملی دارد.با درک چارچوب قانونی تحت GDPR و قانون حفاظت از داده 2018، تضمین خرید واقعی اجرایی، سرمایه گذاری در آموزش مداوم، توسعه سیاست های روشن، تشویق ارتباطات باز و انجام حسابرسی منظم، سازمان ها می توانند از یک بار سازمانی به یک قدرت انطباق سازمانی، محافظت کنند.
در عصری که داده ها یکی از ارزشمندترین دارایی های سازمان است، محافظت از آن مسئولیت همه افراد است، زمانی که یک فرهنگ حفاظت از داده های واقعی ریشه می گیرد، نه تنها حقوق افراد را محافظت می کند بلکه پایه ای از اعتماد، انعطاف پذیری و موفقیت بلند مدت را نیز ایجاد می کند.
برای خواندن بیشتر، به متن کامل GDPR و راهنمای DPC] برای حفاظت از داده ها مراجعه کنید .