Á tímum þar sem gögn ná yfir fyrirsagnir og stjórnunarhámörk, verða írsk samtök að fara fram úr eftirlitslista. Að byggja upp ósvikna gagnavernd ◆ einn þar sem hver starfsmaður skilur að hlutverk þeirra í að vernda persónuleg gögn ◆ er ekki lengur valfrjáls. Það er áætlun sem verndar mannorð, byggir upp traust viðskiptavina og tryggir langtíma starfshæfni þeirra.

Að skilja lögfræðiverkefnin til gagnaverndunar á Írlandi

Áður en lögð eru saman gagnavernd er nauðsynlegt að skilja lagalegar grunnreglur sem stjórna því hvernig persónuupplýsingar urðu að fara með. Á Írlandi er aðallöggjöfin Alheims gagnaverndarreglugerð (GDPR) sem tók gildi 25. maí 2018, sem var bætt við Data Safecy Act 2018 . Þessi lög leggja strangar skyldur á stofnanir sem vinna að gögnum einstaklinga innan Evrópusambandsins, óháð því hvar samtökin eru byggð.

Aðalatriðin eru sett fram sem lög, sanngirni, glærleiki, markmiðstakmarkun, gagnaminning, nákvæmni, geymslutakmarkun, ráðvendni og trúnaðarmál. Einnig veita þau einstaklingum sérstaka rétt til að nálgast gögn sín, rétt til að ná þeim aftur, rétt til að tímasetja ("rétt til að gleyma") og réttinn til að færa gögn. Að skilja þessar meginreglur er ekki bara lagaleg æfing; það mótar samskipti starfsmanna við daglegar upplýsingar.

Forsíða Írlands [Nráðsnefnd [Datapro Prosion Congram] [1] hefur verið sérstaklega virkur í að framfylgja GDPR-reglunni. Með mikilli rannsókn og verulegum sektum gegn helstu tæknifyrirtæki sem starfa á Írlandi, hefur DPC gert ljóst að ótengd tengsl eru á alvarlegum fjárhagslegum og þekktum afleiðingum. Samtökin ættu að fara vandlega yfir DPCKS leiðbeiningar um varnir og starfsskýrslur, sem eru fáanlegar á í óopinberri vefsíðu .

Hvađ ūũđir "Verkunarmenning" í æfingu?

Gagnavernd er langtum lengra en að hafa einkastefnu geymda í möppu. Það þýðir að vernd einkagagna er ofin í framleiðslu daglegra aðgerða ◯ frá því hvernig upplýsingum er safnað um viðskiptavina er safnað á þeim tímapunkti, hvernig mannauðsdeild sér um starfsmannaskýrslur, hvernig markaðssamtök stjórna tölvupóstlistum. Í sterkri menningu íhuga starfsmenn sjálfkrafa að nota upplýsingar um einkamál sín áður en þeir taka inn í persónuleg gögn, og þeir telja þá geta valdið áhyggjum þegar eitthvað virðist vera í burtu.

Forystan verður að vera skýr og aðgengileg, þjálfun verður að vera samfelld og taka þátt í henni og ábyrgðarbúnaðurinn verður að vera í stakk búinn til að ná villum áður en þær fara í gegn.

Skref 1: Tryggið að þið séuð skuldbundin öðrum

Tónarnir ofan frá

Gögnavernd er ekki hægt að fela einungis gagnaverndarstjóra (DPO) eða IT-deildinni. Það verður að vera ákaflega á undan stjórn yfir ί stjórninni. Þegar framkvæmdastjórar sem eru sýnilegir forstjórar veita gagnavernd ◆ með því að leggja fram fjárlög fyrir einkaverkefni, ræða um siðfræði gagna á öllum sviðum og halda sér persónulega við stefnu ◆ starfsmenn viðurkenna að þetta er alvarleg fyrirhugtök, ekki einhliða meðferð.

Hlutverk gagnaverndarmannsins

Undir GDPR er gerð krafa um að ákveðin samtök séu skipuð DPO. Jafnvel þótt þau séu ekki skyldar er mælt með því að tilnefndur einstaklingur sem ber ábyrgð á gagnaverndinni. DPO skal hafa beinan aðgang að hæsta stjórnunarstigi, vera óháð í hlutverki sínu og fá nægar upplýsingar til að framkvæma verkefni eins og að stýra mati á áhrifum gagna, þjálfun starfsfólks og framkvæma sem lið í tengslum við gögn og DPC.

Leiðum með fordæmi okkar

Leiðtogar ættu að sýna góða gagnahegðun: nota dulkóðuð tæki, lágmarka persónuleg gögn sem þeir taka með sér í tölvupósti og virða einkalíf vinnuveitenda og viðskiptavina í samskiptum þeirra. Þegar stjórnendur fylgja greinilega sömu reglum og þeir búast við frá starfsfólki byggir það upp traust og fyrirmynd um þá hegðun sem þeir vilja.

Skref 2: Innblásin og stöðug þjálfun

Fyrir utan árstíðarlífsmörkin

Hefðbundnar árlegar æfingar hafa oft ekki varanleg áhrif á. Til að setja saman gagnavernd, verður þjálfun að vera [ samverkandi, hlutverkaháð og endurtaka reglulega [. Nýir ráðamenn ættu að fá gagnavernd innan fyrstu viku og skipuleggja skal endurhæfa meðferðarlotur á a.m.k. sex mánaða fresti.

Að læra af handverksefnum

Í stað óhlutstæðs lagasafns skaltu nota raunverulegar aðstæður sem starfsmenn í mismunandi hlutverkum eru líklegir til að kynnast.

  • Fulltrúi viðskiptavina er kallaður viðskiptavinur og biður um að hann breyti ◆ Hvernig ætti hann að staðfesta auðkenni án þess að hafa of miklar upplýsingar?
  • Stjórnandi mannauðsdeildar er beðinn um að deila upplýsinga um hæfni starfsmanna með línustjóra með tölvupósti með hvaða öruggu aðferðum þeir ættu að nota?
  • Markaðssetning finnur ódulritað töflur af viðskiptavinabréfum í sameiginlegum drifi ◆ Hvað ættu þeir að gera þegar í stað?

Að ræða þessi atriði í hópun hjálpar starfsfólki að innrita meginreglurnar og byggja upp sjálfstraust til að takast á við raunverulegar aðstæður sem tengjast lífinu.

Skraddað þjálfun fyrir hástéttarhlutverk

Hlutverk sem meðhöndla mikið magn næmra gagna ◆ svo sem áhættuhlutfall, fjármál, lögfræði og TI ◆ krefjast dýpri, sérhæfðrar þjálfunar. Þeir ættu að skilja gagnasöfnunaráætlun, réttar aðferðir til að vinna úr sérstökum gögnum (t.d. upplýsingar um heilsuna, aðild að stéttarfélagi) og hvernig bregðast skuli við aðgangi gagna (DSAR) innan eins mánaðar tímabils sem um ræðir.

Skref 3: Þroskaðu með þér skýr, aðgengileg stjórnmála - og starfsaðferðir

Handbækur sem fólk les

Stjórnmála ættu ekki að vera óyfirstíganleg lög. Þau verður að vera skrifuð á einföldu máli með stuttum setningum og skotspjótum þar sem við á. Allar reglur ættu að fela í sér skýra yfirlýsingu um tilgang, lista yfir dosum og do·t og do·t, og hafa samband við upplýsingar fyrir DPO eða einkateymið.

Meðal annars eru stefnur fyrir írska vinnumarkaðinn:

  • natarverndarstefna ◆ að setja saman skuldbindingar og meginreglur.
  • .Data recuping og FOLA [1] ◆ hversu lengi mismunandi gagnaflokkar eru geymdir og hvernig þeim er örugglega eytt.
  • Breach Response Plan ◯ skref - fyrir skref þegar rof á sér stað, þ.m.t. innri aukning og ytri tilkynningar um DPC (innan 72 klukkustunda).
  • .Data viðfangsefni Réttindaferli skýr fyrirmæli um meðhöndlun, endurstillingu, tímamörk og beiðni um opn.
  • ] Nota stefnu fyrir IT kerfis ] ◆ reglugerðir fyrir vinnutæki, aðgang að skýþjónustu og deilir skrám.

Að koma á framfæri stefnumálum

Stefnur ættu til dæmis að vera aðgengilegar á netinu eða í einkahluta starfshandbókarinnar. Þegar stefnur eru uppfærðar skal senda stutta samantekt í tölvupósti sem undirstrikar breytingarnar og krefjast þess að starfsmenn viðurkenni að þeir hafi lesið og skilið uppfærsluna.

Skref 4: Foster Opna tjáskipti og talsmáta

Uppörvandi spurningar og áhyggjur

Gagnaverndunarmenning vex þegar starfsmenn eru öruggir að spyrja spurninga. Ef einhver er óviss um hvort þeir geti deilt gögnum, ættu þeir að hafa skýra rás ◆ svo sem sérstakt tölvupóstfang eða miðunarkerfi ◯ að spyrja DPO eða einkateymið án þess að óttast gagnrýni. Samtökin ættu að bregðast tafarlaust við án dóms og laga.

TilkynningaHvernig geta hugsanlegar blæðingar komið fram

Starfsmenn verða að vita nákvæmlega hvernig eigi að tilkynna um rof sem grunur er um að tengist gögnunum. Þetta felur ekki aðeins í sér meiriháttar rof (t.d. gölluð gagnagrunn) heldur einnig minni háttar atvik (t.d. tölvupóst sem send er röngum viðtakanda eða týndum USB drifi). Einföld, óhindruð skýrslugerð hvetur starfsfólk til að gefa sig fram sem skjótast, þannig að sveitin geti haft skemmdir og uppfyllt tímamörk eftirlits.

Íhugaðu að nota nafnlaus flautunartæki til að flytja viðkvæmar skýrslur. Samt sem áður er áhrifaríkasta menningin þar sem starfsmaður er að gefa upp skýrslur opinskátt vegna þess að hann treystir að stjórnin bregðist markvisst við en ekki að það sé punitively.

Skref 5: Hegðið reglulega með því að hlusta og meta

Innri gagnaverndarsamsæri

Reglulegar innri rannsóknir hjálpa til við að finna bil í meðferðarheldni og svæðum þar sem menning getur dregist út.

  • Hvort farið er eftir áætlun um að leggja gögn í geymslu.
  • Hvort aðgangsstýringar séu rétt stilltar (t.d. eru fyrri reikningar aftengdir).
  • Hvort æfingaskrárnar eru komnar fram.
  • Hvort aðili að hluta til vinnur að gögnum í samræmi við samninga og kröfur varðandi GTPR.

Mat á áhrifum gagnaverndar (DPIA)

GDPR krefst DPI A við vinnslu sem er líklegt til að valda mikilli hættu á réttindum og frelsi einstaklinga. Þetta felur í sér athafnir svo sem stórfellda starfsaðferð, kerfisbundið eftirlit með almenningssvæðum eða að vinna úr sérstökum gögnum á stórum markaði. Að hegða sér ekki aðeins lagalega skylda heldur neyðir það til að hugsa rækilega um áhættu fyrir einkalíf áður en ný verkefni eða tækni eru sett á markað.

Name

Einu sinni eða tvisvar á ári skal framkvæma heræfingu. Hafa saman viðeigandi deildir (IT, lögfræði, samskipti, mannauðsdeild) og ganga í gegnum fræðilegan gagnaatburð. Þetta próf mun sýna bila sem eru í samræmi við samhæfingu og hjálpa til við að virkja forvirkni, undirbúinn hugaseta á milli samtakanna.

Framkvæmi hagnýtar aðferðir

Þótt menning sé um fólk verður hún að vera studd af traustum tæknilegum stjórntækjum. Eftirfarandi ráðstafanir styrkja mikilvægi gagnaöryggis og draga úr líkum á mistökum manna sem leiða til rofs:

Dulritun í hvíld og millifærslu

Öll persónuleg gögn skulu dulritað, bæði þegar þau eru geymd á netþjónum eða tækjum (í hvíld) og þegar verið er að senda þau yfir net (í flutningsleið). Til dæmis, notaðu HTTPS fyrir vefsíður, dulrita póstlausnir fyrir viðkvæmar samskipti og fulla -disk dulritun á fartölvum.

Aðgangur að stjórnkerfum og að minnsta kosti frumregla

Starfsfólk ætti aðeins að hafa aðgang að persónuupplýsingum sem það þarf til að sinna ákveðinni vinnustarfsemi. Ófrumleg atriði byggð á aðgangi að hlutverki, krefjast sterkra lykilorða og margþátta auðkenningar og framkvæma reglubundna endurskoðun til að fá aðgang að starfsfólki sem breytir hlutverkum eða yfirgefur samtökin.

Gagnasmámiðlun eftir sjálfgefnumName

Til dæmis þegar viðskiptavinur kaupir vörur skaltu forðast að biðja um óþarfar upplýsingar svo sem fæðingardag eða símanúmers, nema það sé nauðsynlegt til að eiga í viðskiptum. Þetta dregur bæði úr hættunni á að brot verði gert á ferðinni og kostnaði við meðferðarheldni.

Gagnleg ræktun á sviði gagnaverndar

Minni hætta á brjóstskap og góðmennsku

Starfsmenn sem vita af gagnavernd eru síður líklegir til að falla fyrir óframfærni, senda föng til rangra aðila eða slæmra upplýsinga. Færri brot á upplýsingum um DPC, minna af minni mannúðarástæðum og minni mögulegum sektum (sem geta náð upp að 20 milljónum eða 4% af árlegri umsetningu jarðar samkvæmt GDPR).

Styrkt traust og hollusta

Þegar viðskiptavinir vita að fyrirtæki tekur gagnavernd alvarlega eru þeir líklegri til að deila upplýsingum sínum og starfa með þjónustum. Á samkeppnismarkaði getur orðstír sterkra einkalífsiðferða verið annar þáttur.

Siðferði og ábyrgð

Emplóþjálfar finna að þeir séu metnir að verðleikum þegar þeim er treyst fyrir gögnum á viðeigandi hátt og þeim er veitt vald til að tala um áhættu.

Að hefna sín eftir að hafa ekki hætt að þjóna Jehóva

Þegar gagnavernd er sett í daglegar venjur verður fylgni við DSAR, brot á skýrslugerð og kröfur um skráningu annars eðlis. Þetta gerir endurskoðun DPC sléttari og minna álag.

Algengar tálgryfjur sem við þurfum að forðast

Jafnvel vel skipulögð samtök geta hikað við að byggja upp gagnaverndunarmenningu.

  • þjálfun sem einn-off atburður ◯ vitund dofnar fljótt án þess að veita viðnám.
  • Ósamræming lögregla ] ◆ Ef undanþágu starfsfólks, án afleiðinga, fellur menningartíminn.
  • ] Yfirviðvarandi á tækni ◯ tæknilegar stjórntæki geta ekki bætt upp fyrir vinnuafl sem skilur ekki hvers vegna þau skipta máli.
  • Ignoring lítil atvik ekki að rannsaka og læra af minniháttar villum getur gert stærri vandamál kleift að þróa.

Niðurstaða

Að byggja upp gagnavernd á írskum vinnustöðum er ekki verkefni með fastri lokadagsetningu ◆ það er áframhaldandi skuldbinding sem krefst forystu, menntunar og hagnýtra verndar. Með því að skilja lagalega uppbyggingu undir GDPR og Data Safety Act 2018, tryggja ósvikinn forstjórakaupsstefnu, fjárfesta í stöðugri þjálfun, þróa skýra stefnu, hvetja til opinna samræðna og framkvæma reglubundnar rannsóknir, geta stofnanir breytt gögnum um vernd frá meðferðarheldni í kjarnaeining.

Á þeim tíma þar sem gögn eru ein af helstu kostum stofnunarinnar, er það hver sem er. Þegar raunverulegur gagnaverndandi ræktun tekur að sér rætur, verndar hún ekki aðeins einstaklinga sem eru ◆ réttindi heldur byggir líka upp traust, þol og langtíma árangur.

Til frekari lesturs er vísað í fullan texta GDPR og leiðbeiningavísi DPC til gagnaverndar .