Table of Contents
Aikana, jolloin tietoturvaloukkaukset hallitsevat otsikoita ja sääntelysakot saavuttavat ennätyskorkeuksia, irlantilaisten järjestöjen on siirryttävä pidemmälle kuin pelkkien vaatimustenmukaisuusluetteloiden. Todellisen tietosuojakulttuurin luominen . Jos jokainen työntekijä ymmärtää roolinsa henkilötietojen turvaamisessa . Se ei ole enää valinnainen. Se on strateginen välttämättömyys, joka suojaa mainetta, luo asiakkaiden luottamusta ja takaa pitkän aikavälin toiminnan sietokyvyn.
Tietosuojaa koskevan lainsäädännön ymmärtäminen Irlannissa
Ennen tietosuojakulttuurin omaksumista on tärkeää ymmärtää henkilötietojen käsittelyä säätelevä oikeudellinen perusta. Irlannissa primaarilainsäädäntö on yleinen tietosuoja-asetus [, joka tuli voimaan 25 päivänä toukokuuta 2018, ja jota on täydennetty [] tietosuojalailla [. Näissä laeissa asetetaan tiukkoja velvoitteita organisaatioille, jotka käsittelevät yksilöiden henkilötietoja Euroopan unionissa riippumatta siitä, missä organisaatio sijaitsee.
GDPR sisältää keskeiset periaatteet, kuten lainmukaisuuden, oikeudenmukaisuuden, avoimuuden, tarkoituksenrajoituksen, tietojen minimoinnin, tarkkuuden, tallennusrajoituksen, eheyden ja luottamuksellisuuden. Se myös antaa yksilöille erityisiä oikeuksia .
Irlannin tietosuojaviranomainen, tietosuojakomissio , on ollut erityisen aktiivinen GDPR:n noudattamisen valvonnassa. Irlannissa toimiville suurille teknologiayrityksille myönnettyjen merkittävien tutkimusten ja sakkojen perusteella DPC on tehnyt selväksi, että vaatimusten noudattamatta jättämisellä on vakavia taloudellisia ja maineellisia seurauksia. Organisaatioiden olisi tarkasteltava perusteellisesti tietosuojaa ja rikkomusten raportointia koskevia ohjeita, jotka ovat saatavilla niiden virallisella verkkosivustolla[.
Mitä "tietosuojakulttuuri" tarkoittaa käytännössä?
Tietosuojakulttuuri menee paljon pidemmälle kuin tietosuojakäytäntö tallennetaan kansioon. Se tarkoittaa, että henkilötietojen suojaaminen on kudottu kangasta kangasta arkipäivän toimintaa .Kuinka asiakastiedot kerätään myyntipisteessä, miten HR käsittelee työntekijöiden tietoja, miten markkinointi tiimit hallita sähköpostiluettelot. Vahvassa kulttuurissa, työntekijät vaistomaisesti harkitsee tietosuojan vaikutuksia ennen toimia, joissa henkilötietoja, ja he tuntevat voivansa nostaa huolta, kun jokin tuntuu pois.
Tällaisen kulttuurin rakentaminen edellyttää harkittuja ja jatkuvia toimia moniulotteisesti. Johtamisen on oltava selkeää ja helposti lähestyttävää, koulutuksen on oltava jatkuvaa ja siihen on sitouduttava ja vastuuvelvollisuusmekanismien on oltava käytössä virheiden kiinni saamiseksi ennen kuin ne leviävät rikkomuksiin.
Vaihe 1: Aitoa johtamista koskeva sitoumus
Tone ylhäältä
Tietosuojaa ei voida siirtää yksinomaan tietosuojavastaavalle tai IT-osastolle. Sen puolesta on toimittava ylin johto ja johtokunta. Kun johtajat selvästi priorisoivat tietosuojan . Kun johtajat asettavat tietosuojan etusijalle osoittamalla budjettia yksityisyyden suojaa koskeviin aloitteisiin, keskustelemalla tietoetiikasta kaikissa kokouksissa ja noudattamalla henkilökohtaisesti politiikkaa, työntekijät tunnustavat, että tämä on vakava organisatorinen prioriteetti, ei laatikkoon kirjoittaminen.
Tietosuojavastaavan rooli
Tietosuoja-asetuksen mukaan tiettyjen organisaatioiden on nimettävä TVH. Vaikka se ei olisi pakollista, tietosuojavalvonnasta vastaavan nimetyn henkilön olisi erittäin suositeltavaa. TVH:lla olisi oltava suora pääsy ylimmän johdon tasolle, oltava riippumaton roolissaan ja oltava riittävät resurssit esimerkiksi tietosuoja-arviointien suorittamiseen, koulutushenkilöstöön sekä yhteyshenkilöihin rekisteröidyille ja tietosuojavastaavalle.
Esimerkkinä
Johtajien tulisi osoittaa hyvät tietotottumukset: salattujen laitteiden käyttö, heidän sähköpostissa jakamansa henkilötietojen minimointi sekä kollegojen ja asiakkaiden yksityisyyden kunnioittaminen viestinnässä. Kun johtajat noudattavat selvästi samoja sääntöjä kuin he odottavat henkilöstöltä, se luo luottamusta ja mallintaa haluttua käyttäytymistä.
Vaihe 2: Investoinnit jatkuvaan ja työntekijöiden koulutukseen
Vuosittaisen GDPR-tietokilpailun lisäksi
Perinteiset vuosittaiset koulutustilaisuudet eivät useinkaan luo pysyvää tietoisuutta. Jotta tietosuojakulttuuri todella saataisiin mukaan, koulutuksen on oltava [] interaktiivista, roolikohtaista ja toistuvaa säännöllisesti[]. Uusille vuokralaisille on annettava tietosuojan induktiota ensimmäisen viikon aikana, ja kertausistuntoja on järjestettävä vähintään kuuden kuukauden välein.
Skenaario-pohjainen oppiminen
Abstraktin oikeudellisen ammattikielen sijaan on käytettävä tosimaailman skenaarioita, joita eri rooleissa olevat työntekijät todennäköisesti kohtaavat.
- Asiakaspalvelun edustaja saa puhelun asiakkaaksi väittäneeltä henkilöltä, joka pyytää tilin muutoksia .Miten hänen pitäisi varmistaa henkilöllisyytensä ilman liikaa kerättyjä tietoja?
- HR-päällikköä pyydetään jakamaan työntekijän suorituskykyä koskevat tiedot linjapäällikön kanssa sähköpostilla .Mitä turvallisia menetelmiä heidän pitäisi käyttää?
- Harjoittelija löytää salaamattoman taulukkolaskenta asiakassähköpostit jaettu asema .Mitä toimia heidän pitäisi tehdä välittömästi?
Näiden skenaarioiden keskusteleminen ryhmäistunnoissa auttaa työntekijöitä sisäistämään periaatteet ja lisäämään luottamusta tosielämän tilanteisiin.
Räätälöidyt koulutustoimet korkean riskin rooleille
Roolit, jotka käsittelevät suuria määriä arkaluonteisia tietoja ...kuten HR, rahoitus, oikeudellinen ja IT ... tarvitsevat syvempää erikoiskoulutusta. Niiden olisi ymmärrettävä tietojen säilytysaikataulut, asianmukaiset menettelyt erityisryhmien tietojen (esim. terveystiedot, ammattiyhdistysten jäsenyys) käsittelyä varten ja miten vastata rekisteröityjen pääsyä koskeviin pyyntöihin kuukauden lakisääteisessä aikataulussa.
Vaihe 3: Selkeiden ja esteettömien politiikkojen ja menettelyjen kehittäminen
Politiikka dokumentaatio, että ihmiset todella lukea
Politiikka ei saa olla läpipääsemätön oikeudellinen asiakirjoja. Ne on kirjoitettava selkeällä kielellä, käyttäen lyhyitä lauseita ja luoteja tarvittaessa. Jokaisessa politiikassa olisi oltava selkeä ilmoitus tarkoituksesta, luettelo do.s ja don. ja yhteystiedot TVH tai yksityisyyden tiimi.
Irlannin työpaikoille on tärkeää
- Tietosuojapolitiikka .
- Tiedon säilytys- ja käsittelypolitiikka[ .
- [[LLT:0]]Rikkomusten torjuntasuunnitelma[[[LLT:1]] .
- Tietokohdeoikeusmenettely[ .
- Acceptable Use Policy for IT Systems ... .................................................................................................................................................................................................................................
Politiikkaa koskeva tiedotustoimi
Politiikkaa tulisi olla helposti saatavilla esimerkiksi yrityksen intranetissä tai työntekijän käsikirjan tietosuoja-osiossa. Kun käytäntöjä päivitetään, lähetä lyhyt sähköpostitiivistelmä, jossa korostetaan muutoksia ja vaaditaan työntekijöitä tunnustamaan, että he ovat lukeneet ja ymmärtäneet päivitykset.
Vaihe 4: Avoimen viestinnän ja puhekulttuurin edistäminen
Kysymyksiä ja huolenaiheita
Tietosuojakulttuuri kukoistaa, kun työntekijät tuntevat olonsa turvalliseksi kysymällä kysymyksiä. Jos joku on epävarma siitä, voivatko he jakaa tietoja, heillä pitäisi olla selkeä kanava .Hänellä olisi oltava esimerkiksi oma sähköpostiosoite tai lippujärjestelmä .
Mahdollisten rikkomusten raportointimekanismit
Työntekijöiden on tiedettävä tarkkaan, miten epäillystä tietoturvaloukkauksesta ilmoitetaan. Tähän sisältyy paitsi suuria rikkomuksia (esim. hakkeroitu tietokanta), myös pieniä tapahtumia (esim. sähköposti, joka lähetetään väärälle vastaanottajalle tai menetetylle USB-asemalle). Yksinkertainen, rankaisematon raportointiprosessi kannustaa henkilöstöä toimimaan nopeasti, jolloin organisaatio voi rajoittaa vahinkoja ja noudattaa sääntelyvaatimuksia.
Harkitkaa nimettömän ilmiantamisen välineen käyttöönottoa arkaluonteisissa raporteissa. Tehokkain kulttuuri on kuitenkin sellainen, jossa työntekijät ovat tyytyväisiä ilmoittaessaan tapauksista avoimesti, koska he luottavat siihen, että johto reagoi rakentavasti eikä rankaisevasti.
Vaihe 5: Säännölliset tarkastukset ja arvioinnit
Sisäiset tietosuojatarkastukset
Säännöllisissä sisäisissä tarkastuksissa on havaittu puutteita vaatimusten noudattamisessa ja aloilla, joilla kulttuuri voi olla vinossa.
- Se, noudatetaanko tietojen säilytysaikatauluja.
- Onko pääsyvalvonta asianmukaisesti määritetty (esim. entiset työntekijät... tilit on poistettu käytöstä).
- Onko koulutustiedot ajan tasalla.
- Käsittelevätkö kolmannet myyjät tietoja sopimusten ja tietosuoja-asetuksen vaatimusten mukaisesti?
Tietosuojaa koskevat vaikutustenarvioinnit
GDPR edellyttää käsittely- ja käsittelypalveluja, jotka todennäköisesti aiheuttavat suuren riskin yksilön oikeuksille ja vapauksille. Tähän kuuluvat muun muassa laaja-alainen profilointi, julkisten alueiden järjestelmällinen seuranta tai erityisluokan tietojen käsittely laajassa mittakaavassa.DPIA-standardien tekeminen ei ole vain oikeudellinen velvoite vaan myös kulttuurinen käytäntö .
Tabletop harjoitukset ja murtosimulaatiot
Suorita kerran tai kahdesti vuodessa rikkomuksen simulointiharjoitus. Tuo yhteen asiaankuuluvat osastot (IT, oikeudellinen, viestintä, HR) ja käy läpi hypoteettinen tietotapahtuma. Tämä testaa murron torjuntasuunnitelmaa, paljastaa koordinoinnin puutteita ja auttaa sulauttamaan ennakoivan ja valmistellun ajattelutavan koko organisaatioon.
Käytännön teknisten toimenpiteiden täytäntöönpano
Kulttuurissa on kyse ihmisistä, mutta sitä on tuettava vankalla teknisellä valvonnalla. Seuraavat toimenpiteet vahvistavat tietoturvan merkitystä ja vähentävät rikkomukseen johtavan inhimillisen virheen todennäköisyyttä:
Salaus levätä ja passituksessa
Kaikki henkilötiedot on salattava sekä silloin, kun ne tallennetaan palvelimille tai laitteille (lepo) että silloin, kun ne lähetetään verkkojen kautta (siirrettäessä).
Pääsynvalvonta ja vähiten privilegegen periaate
Työntekijöillä tulisi olla pääsy vain omiin henkilötietoihinsa, jotta he voivat suorittaa tiettyjä työtehtäviään. Rooliperusteisen pääsyn valvonta, vahvat salasanat ja monitekijän tunnistaminen sekä säännölliset tarkastukset, joilla estetään tehtävien vaihtaminen tai organisaatiosta poistuminen.
Datan minimointi oletuksen mukaan
Suunnittele järjestelmät ja prosessit, joiden avulla kerätään vain vähimmäismäärä henkilötietoja. Esimerkiksi asiakkaan tehdessä ostoksensa vältä tarpeettomia tietoja, kuten syntymäaika tai kotipuhelinnumero, ellei sitä vaadita ehdottomasti tapahtumaan. Tämä vähentää sekä tietoturvaloukkauksen riskiä että säännösten noudattamisesta aiheutuvia kustannuksia.
Vahvan tietosuojakulttuurin edut
Rikkomis- ja sakkoriskien vähentäminen
Tietosuojariskit tiedostavat työntekijät eivät todennäköisesti lankea phishing-huijauksiin, lähetä sähköpostia väärille vastaanottajille tai käsittele luottamuksellisia tietoja väärin.
Asiakkaan luottamuksen ja uskollisuuden vahvistaminen
Kun asiakkaat tietävät, että organisaatio ottaa tietosuojan vakavasti, he jakavat todennäköisesti tietojaan ja toimivat palveluiden kanssa. Kilpailullisilla markkinoilla vahvat tietosuojakäytännöt voivat olla avain erottelija.
Työntekijän moraali ja vastuu
Tietosuojakulttuuri edistää vastuun jakamista. Työntekijät tuntevat itsensä arvostetuiksi, kun he ovat luotettuja käsittelemään tietoja asianmukaisesti ja heillä on valtuudet puhua riskeistä. Tämä voi parantaa yleistä työmoraalia ja vähentää liikevaihtoa.
Helpompi sääntely
Kun tietosuoja on osa päivittäisiä tapoja, DSAR-vaatimusten noudattaminen, rikkomusten raportointi ja tietojen tallentamista koskevat vaatimukset tulevat toisiksi. Tämä tekee auditoinnista DPC:n sujuvampaa ja vähemmän stressaavaa.
Yleiset pitfalls välttää
Jopa hyvää tarkoittavat organisaatiot voivat horjua tietosuojakulttuuria rakentaessaan.
- Koulutus kertaluonteisena tapahtumana[] Tietoisuus hiipuu nopeasti ilman vahvistusta.
- Epäjohdonmukainen täytäntöönpano[ ... ........................................................................................................................................................................................................................................
- Yliluottamukseen teknologiasta [] .
- Pienten tapahtumien huomiotta jättäminen[] .
Päätelmä
Tietosuojakulttuurin rakentaminen irlantilaisille työpaikoille ei ole hanke, jonka määräaika on tietty .Se on jatkuva sitoumus, joka edellyttää johtajuutta, koulutusta ja käytännön takeita. Ymmärtämällä tietosuoja-asetuksen ja tietosuojalain 2018 mukaiset oikeudelliset puitteet, joilla varmistetaan todellinen toimeenpanovalta, investoidaan jatkuvaan koulutukseen, kehitetään selkeitä toimintalinjoja, kannustetaan avointa viestintää ja tehdään säännöllisiä tarkastuksia, organisaatiot voivat muuttaa tietosuojan säännösten noudattamisesta aiheutuvasta rasitteesta keskeiseksi organisaatiovoimaksi.
Aikana, jolloin data on yksi organisaation arvokkaimmista resursseista, sen suojeleminen on jokaisen vastuulla. Kun aito tietosuojakulttuuri juurtuu, se paitsi suojelee yksilöiden oikeuksia myös luo perustan luottamukselle, sietokyvylle ja pitkän aikavälin menestykselle.
Ks. lisätietoja tietosuoja-asetuksen [] ja DPC:n tietosuojaoppaan koko tekstistä.