government-accountability-and-transparency
چگونه از داده های شخصی در طول برون سپاری کسب و کار ایرلند محافظت کنیم
Table of Contents
مقدمه: چرا حفاظت از داده ها در برون سپاری ایرلند اهمیت دارد
برون سپاری فرآیندهای تجاری به ایرلند تبدیل به یک حرکت استراتژیک برای شرکت های سراسر جهان شده است.این کشور ارائه می دهد نیروی کار بسیار ماهر، یک محیط مالیاتی شرکت مطلوب، و یک چارچوب قانونی قوی با استانداردهای اتحادیه اروپا هماهنگ شده است، با انتقال اطلاعات شخصی به یک شریک خارجی مسئولیت قابل توجهی دارد. نقض داده ها یا عدم انطباق با مقررات می تواند منجر به بی اعتمادی مشتری، مجازات های قانونی و شهرت طولانی شود که در حفاظت از اطلاعات دقیق در این دستورالعمل های پرداخت هزینه برای محافظت از اطلاعات شخصی است.
درک قوانین حفاظت از داده ها در ایرلند
ایرلند عضو اتحادیه اروپا است و بنابراین به طور کامل به ] مقررات حفاظت از داده عمومی (GDPR) ، GDPR یکی از سخت ترین چارچوب های حفاظت از داده های جهان است و برای هر سازمان که پردازش اطلاعات شخصی افراد در داخل اتحادیه اروپا، صرف نظر از اینکه سازمان خود را بر اساس یک شرکت GDPR (ارائه دهنده داده های خود) و یا کنترل کننده داده ها (شرکت کنترل کننده) است، اعمال می شود.
ایرلند همچنین قانون حفاظت از داده ها را در سال 2018 تصویب کرده است که GDPR را مکمل می کند و کمیسیون حفاظت از داده ایرلند (FLT:2) (DPC) را ایجاد می کند به عنوان مرجع نظارت ملی اعمال می کند. DPC دارای قدرت برای بررسی، جریمه تا 20 میلیون یورو یا 4٪ از گردش مالی سالانه است (هر کدام باید یک از داده های مهم را اعمال کند؛ و حتی منع داده های شخصی است.
اصول GDPR کلیدی برای برون سپاری
- قانون، عدالت و شفافیت: موضوعات داده باید در مورد چگونگی پردازش داده ها و برای چه منظور مطلع شوند.
- محدودیت های احتمالی: [FLT 1] داده ها فقط می توانند برای اهداف مشخص، صریح و مشروع جمع آوری شوند.
- مینیمال سازی داده ها: [FLT 1] تنها حداقل مقدار اطلاعات شخصی لازم برای خدمات برون سپاری باید به اشتراک گذاشته شود.
- [در این باره]: [[۱] [۱] [۱] [۱] [۱]] داده ها باید دقیق و تا به امروز نگهداری شوند.
- محدودیت ذخیره سازی: [FLT 1] داده ها باید تنها تا زمانی که لازم است برای هدف حفظ شوند.
- عدم رعایت و محرمانه بودن (امنیت): اقدامات فنی و سازمانی باید در محل قرار گیرد.
- ارزیابی: [FLT 1] کنترل کننده داده مسئول نشان دادن انطباق با تمام اصول است.
برای برون سپاری به طور خاص، GDPR یک الزام اجباری برای یک قرارداد پردازش داده (DPA) را بین کنترل کننده و پردازنده معرفی می کند.این DPA باید موضوع، مدت، طبیعت و هدف پردازش، انواع داده های شخصی، دسته های موضوعات داده و تعهدات کنترل کننده و پردازنده حقوق تنها دستورالعمل های مربوط به کارکنان را مشخص کند و اطمینان حاصل شود که اطلاعات مربوط به کنترل کننده و نظارت بر وظایف آن است.
استراتژی های کلیدی برای محافظت از داده های شخصی
رفتار Thorough با توجه به دین
قبل از امضای هر قرارداد، وضعیت حفاظت از اطلاعات شریک آینده را ارزیابی کنید. مستندات درخواست مانند گواهینامه های انطباق GDPR، سیاست های حفاظت از داده ها، برنامه های پاسخ حادثه و سوابق فعالیت های پردازش (ROPA) تاریخچه خود را با DPC یا سایر تنظیم کنندگان ارزیابی می کنند و از مراجع از مشتریان موجود درخواست می کنند. بازدید از سایت یا بررسی امنیتی مجازی می تواند شکاف های فیزیکی و امنیتی منطقی را که ممکن است یک پرسشنامه را از دست بدهد، کشف کند.
هنگام ارزیابی ارائه دهندگان ایرلندی، به دنبال گواهینامه هایی مانند ISO / IEC 27001 (مدیریت امنیت اطلاعات) یا ISO / IEC 27701 (مدیریت اطلاعات خصوصی) این گواهینامه ها نشان می دهد تعهد به بهترین شیوه های شناخته شده بین المللی، علاوه بر این تأیید که ارائه دهنده منصوب یک افسر حفاظت از داده (PO) قوی اگر یک عامل 37.
۲) توافقنامه های پردازش داده ها را رسمی کنید
توافقنامه پردازش داده یک ضرورت قانونی است، نه یک گزینه.DPA باید فراتر از زبان دیگ بخار باشد و شامل جزئیات خاص در مورد فعالیت های پردازش، اقدامات امنیتی، ترتیبات زیر پردازنده، اطلاع رسانی داده ها، حفظ داده ها و حذف رویه ها، حقوق حسابرسی و مسئولیت برای نقض داده ها باشد.
در GDPR، پردازنده نباید بدون مجوز قبلی یا عمومی نوشته شده از کنترل کننده، زیر پردازنده دیگری را درگیر کند.اگر مجوز عمومی داده شود، پردازنده باید به شما از هر گونه تغییرات در نظر گرفته شده مطلع شود و به شما اجازه دهد زمان برای اعتراض به DPA باید منعکس کننده این کنترل باشد. بسیاری از ارائه دهندگان ایرلندی از مقررات استاندارد (SCCs) برای چنین ترتیبات استفاده می کنند، اما تیم حقوقی شما باید آنها را بررسی کند تا از خطرات شما اطمینان حاصل کنند.
• محدود کردن دسترسی به اطلاعات به پرسنل ضروری
مینی سازی داده ها نه تنها به مقدار داده های منتقل شده بلکه به کسانی که می توانند به آن دسترسی داشته باشند، اعمال می شود.کنترل های دسترسی مبتنی بر نقش (RBAC) به طوری که تنها کارکنان شریک برون سپاری که نیاز به کسب و کار قانونی دارند می توانند اطلاعات شخصی را مشاهده یا پردازش کنند، از مکانیسم های احراز هویت قوی مانند احراز هویت چند عاملی (MFA)، و حفظ logs از تمام تلاش های دسترسی به طور منظم و کارکنان دسترسی، زمانی که بلافاصله دسترسی به کاربر را تغییر می دهند.
اگر سرویس برون سپاری شامل پشتیبانی مشتری باشد، اطمینان حاصل کنید که عوامل نمی توانند جزئیات پرداخت کامل یا سایر داده های حساس را مشاهده کنند مگر اینکه کاملاً مورد نیاز باشد. تکنیک هایی مانند ماسک داده یا توکن سازی می توانند داده های واقعی را با ارزش های واقعی اما غیر حساس برای اکثر وظایف عملیاتی جایگزین کنند.
۴- رمزگذاری اطلاعات در استراحت و حمل و نقل
رمزگذاری یکی از موثرترین کنترل های فنی برای محافظت از داده های شخصی است.تمام اطلاعات شخصی که بین سازمان شما و شریک برون سپاری ایرلندی منتقل می شود - و بین شریک و هر زیر پردازنده - باید با استفاده از پروتکل های قوی مانند TLS 1.3. داده ذخیره شده در سرورهای، پایگاه داده ها یا پشتیبان گیری ها باید با استفاده از AES-256 یا معادل رمزگذاری رمزگذاری شده به طور جداگانه از طریق یک ماژول مدیریت داده های رمزگذاری شده (به طور ایده آل) رمزگذاری شده یا یک ماژول مدیریت کلیدی (مدیریت شده) رمزگذاری شده) رمزگذاری شده است.
اطمینان حاصل کنید که شریک برون سپاری سیاست های رمزگذاری را مستند کرده و می توانند مطابق با استانداردهای صنعت را نشان دهند.اگر ارائه دهنده از زیرساخت های ابر عمومی از ارائه دهندگان مانند AWS، Microsoft Azure یا Google Cloud استفاده می کند (همه مراکز داده عمده ای در ایرلند دارند)، تأیید کنید که کلیدهای رمزگذاری شده به طور پیش فرض فعال شده اند و آنها کلید های مشتری را ارائه می دهند.
۵- انجام حسابرسی منظم و تست Penetration
پیگیری یک رویداد یک بار نیست.ساخت حقوق حسابرسی در DPA و بررسی های دوره ای - حداقل سالانه - از کنترل های امنیتی شریک برون سپاری می تواند توسط تیم حسابرسی داخلی خود، یک شخص ثالث مستقل یا از طریق یک طرح صدور گواهینامه شناخته شده انجام شود.
علاوه بر این، شریک را تشویق کنید تا تحت یک ارزیابی اثرات حفاظت از داده (DPIA) قرار گیرد برای فعالیت های پردازش خاص که شما برون سپاری هستید، در حالی که کنترل کننده در نهایت مسئول است، یک DPIA مشترک می تواند خطرات اولیه و اقدامات کاهش اسناد را شناسایی کند. ICO و DPC هر دو قالب ها را منتشر می کنند و راهنمایی برای انجام DPIA؛ به اشتراک گذاری این ارائه دهنده می تواند اطمینان حاصل کند.
بهترین روش ها برای امنیت داده ها در عملیات
پیاده سازی امنیت شبکه قوی
اطمینان حاصل کنید که شریک برون سپاری از فایروال، سیستم های تشخیص نفوذ / پیشگیری (IDS / IPS) و VPN های امن برای دسترسی از راه دور استفاده می کند، به طوری که داده های شما از داده های دیگر مشتریان جدا شده است.این می تواند از طریق ابرهای خصوصی مجازی یا زیرساخت های اختصاصی به دست آید.
نرم افزار و سیستم های به روز رسانی
نرم افزار حذف شده یک نقطه ورود مشترک برای مهاجمان است.DPA شما باید به شریک برای حفظ یک برنامه مدیریت آسیب پذیری که شامل پچ به موقع سیستم عامل، برنامه ها و کتابخانه های شخص ثالث است نیاز دارد. تعیین انتظارات برای پچ های حیاتی برای استفاده در یک بازه زمانی تعریف شده (به عنوان مثال، 48-72 ساعت) و برای پچ های غیر بحرانی که در یک چرخه ماهانه به طور منظم گزارش می شود.
آموزش کارکنان در حفاظت از داده ها
خطای انسانی یکی از علل اصلی نقض اطلاعات است. شریک برون سپاری باید به طور منظم، آموزش حفاظت از داده ها را به تمام کارکنان که موضوعات آموزش شخصی را اداره می کنند، ارائه دهد، باید شامل آگاهی فیشینگ، کنترل ایمن داده ها، بهداشت رمز عبور، گزارش روش های نقض مشکوک، و اهمیت اصول مینی داده ها و محدودیت هدف باشد که نیاز به آموزش سالانه به تکمیل بخشی از قرارداد دارند.
ایجاد پروتکل های پاسخ BRAN
علی رغم بهترین تلاش ها، نقض ها هنوز هم می توانند رخ دهند.DPA باید زمان بندی های مشخصی را برای اطلاع رسانی از نفوذ در سیستم عامل تعریف کند: در زیر GDPR، یک پردازنده باید بدون تأخیر بدون تأخیر بدون اطلاع از نقض اطلاعات شخصی، شرکت شما، به عنوان کنترل کننده، پس از آن 72 ساعت زمان برای اطلاع رسانی به DPC، مگر اینکه نفوذ به افراد در معرض خطر قرار گیرد، اطمینان از اینکه ارائه دهنده یک برنامه درمانی فوری داشته باشد، شامل بررسی های ارتباطی قانونی و تعیین شده است.
بررسی های اضافی برای برون سپاری ایرلندی
انتقال داده های Cross-Border و Brexit
از آنجا که جمهوری ایرلند در اتحادیه اروپا باقی مانده است، انتقال داده ها از شرکت شما به یک ارائه دهنده ایرلندی در داخل اتحادیه اروپا است و نیازی به مکانیزم انتقال اضافی (مانند شماره های استاندارد قرارداد) ندارد، با این حال، اگر شریک برون سپاری ایرلندی از زیر پردازنده های واقع در خارج از منطقه اقتصادی اروپا (EEA)، شما باید اطمینان حاصل کنید که حفاظت های کافی برای هر گونه انتقال به ویژه برای همه شرکت های وابسته به خدمات جهانی در فیلیپین و یا خدمات ارائه دهندگان خدمات ارائه دهندگان خدمات جهانی است.
پس از برگزیت، ایرلند شمالی برای برخی جنبه ها با GDPR هماهنگ است، اما به صورت اداری جدا است اگر ترتیب برون سپاری شما شامل پردازش داده ها در مرز بین ایرلند و ایرلند شمالی است، مشورت با مشاوره حقوقی برای تعیین اینکه آیا حفاظت های اضافی مورد نیاز است.
استفاده از قوانین شرکت های Binding (BCRs)
اگر شرکت شما بخشی از یک گروه چند ملیتی و شریک برون سپاری ایرلندی است، شما ممکن است در نظر بگیرید اجرای قوانین شرکت بندینگ (BCRs) برای پردازنده ها، BCR ها کدهای داخلی رفتار تایید شده توسط یک سازمان حفاظت از داده های اروپایی است که اجازه می دهد انتقال درون گروه از داده های شخصی بدون موافقت نامه های قانونی جداگانه.
مدیر حفاظت از داده ها (DPO)
این که آیا شرکت شما ملزم به منصوب یک DPO است، شامل یک DPO در اوایل فرآیند برون سپاری، نظارت ارزشمندی را اضافه می کند. DPO می تواند DPA را بررسی کند، توصیه در مورد DPIA، و نظارت بر انطباق مداوم. بسیاری از ارائه دهندگان برون سپاری ایرلندی دارای DPO های خود هستند؛ ایجاد یک کانال ارتباطی مستقیم بین DPO و حل سریع مسائل مربوط به حریم خصوصی و تضمین الزامات سازگار با GDPR.
داده های Retention و Deletion
قراردادهای برون سپاری اغلب به صورت خودکار تجدید می شوند، که منجر به حفظ داده ها بیشتر از حد لازم می شود. اسپکت در DPA دوره های دقیق نگهداری برای هر دسته از داده های شخصی را مشخص می کند و نیاز به ارائه دهنده برای پیاده سازی مکانیسم های حذف خودکار یا بازگرداندن یا حذف داده ها در درخواست شما در مورد خاتمه قرارداد دارد.
نتیجه گیری
محافظت از اطلاعات شخصی در طول برون سپاری کسب و کار ایرلند صرفاً یک چک باکس قانونی نیست – این یک جزء اصلی اعتماد و انعطاف پذیری عملیاتی است.با درک تعهدات GDPR که هر دو کنترل کننده و پردازنده را اداره می کند، انجام اقدامات دقیق و رسمی پردازش داده های جامع و پشتیبانی از داده های قوی به طور منظم در عملیات روزانه، شرکت ها می توانند خطر نقض داده ها و مجازات های تنظیم کننده را کاهش دهند.
در نهایت، یک رابطه برون سپاری محافظت شده به خوبی از همه سود می برد: داده های مشتریان شما امن باقی می ماند، شرکت شما از آسیب های قانونی و مالی اجتناب می کند و شریک ایرلندی شما شهرت قابل اطمینان بودن و خدمات اول حریم خصوصی را ایجاد می کند.در حال حاضر زمان را برای بررسی قراردادهای موجود و اقدامات امنیتی خود را در نظر بگیرید - سرمایه گذاری در حفاظت از داده ها بسیار کوچکتر از هزینه های نفوذ است.
[در این باره] [و] منابع [و [در برابر] [[[ویرایش]]