Table of Contents
Á undanförnum árum hefur Írland náð miklum árangri í að ná til afskekktra starfa, einkum í líflegum geirum tækni og fjármálaþjónustu. Þessi umskipti bjóða upp á sveigjanleika og starfsgetu, en þau koma einnig í gang djúpstæðum verkefnahvatningum til að vernda gögn sem tengjast persónum og fyrirtækjum utan þess skrifstofuumhverfis sem eftirlit hefur tekið með, eru orðin mjög mikilvæg fyrir framkvæmdaþjónustu. Þar sem þessi breyting er orðin varanleg fyrir margar stofnanir, verða írsk fyrirtæki að rata í flókið landslag stjórnunarskyldra verkefna, tæknilegra getumarka og mannlegra þátta til að tryggja öryggi og einkalíf gagna.
Að skilja gagnavernd á Írlandi
Írland, sem meðlimur Evrópusambandsins, starfar undir almennri gagnaverndarreglu (GDPR) sem tók gildi í maí 2018. GDPR setur mikinn staðal til gagnaverndar, sem leggur áherslu á ábyrgð, gegnsæi og einstaklingsbundnar heimildir. Það gildir um öll samtök sem vinna að persónulegum gögnum ESB, óháð því hvar samtökin eru byggð. Fyrir írsk fyrirtæki með fjarstýra starfsmenn er ekki valfrjáls fylgni, lagaleg krafa sem felur í sér verulega refsingu fyrir að vera ekki í samræmi við það. Fæði geta náð upp 4% af árlegri umsetningu eða 20 milljónum, hvort sem er meira.
Írska gagnaverndarnefndin er yfirstjórnandi sem ber ábyrgð á því að bæta GDPR við á Írlandi. DPC rannsakar reglulega rof og leiðbeiningar um meðferðarheldni. Auk þess hafa Írland eigin löggjöf, Data Safety Act 2018, sem bætir við GDPR og gefur frekari reglur, einkum varðandi framkvæmd löggæslu og ákveðnar undanþáguir.
Umhverfi í fjarvinnu koma upp sérstökum hugdæmum varðandi GTPR. Til dæmis þarf að safna upplýsingum sem þarf, en fjartengd uppsetning kallar oft á frekari gagnasöfnun til eftirlits eða stjórnunar tækja. Öryggisreglan sem þarf að gera viðeigandi tækni- og skipulagsaðgerðir og gerir erfiðara að uppfylla þegar upplýsingar berast um heimanet og eigin tæki. Til að fá aðgang að gögnum (DSAR) verður einnig flóknari þegar starfsmenn vinna saman, þar sem fyrirtæki verða að sækja upplýsingar frá dreifikerfum.
Að skilja þessi lög er fyrsta skrefið. Írskar stofnanir verða að nota reglur til að koma á hagnýtum upplýsingum sem virka utan hefðbundinna skrifstofugarða. Til að fá ítarlegt yfirlit yfir kröfur GDPR, heimsókn [[[[FLT: 0]] GDPR.eu.
Lykilatriði í fjargagnavernd á Írlandi
Fjarvinnuumhverfið margfaldar árásarsvæðið fyrir gagnarof og gerir það að verkum að stjórnsýsluhæfni er ekki í samræmi við þrjár mismunandi tegundir: tæknilegir Vulnerities, mannlegir þættir og stjórnunarástæður.
Tæknileg getuleysi
Fjarvirkir starfsmenn treysta oft á Wi-Fi netkerfi, sem geta ekki haft traust öryggi innviðaviðskipta. Ófullnægjandi stillingar, óloknir rekstur og nettengingar geta auk þess leitt í ljós upplýsingar til að stöðva starfsemina. Auk þess geta starfsmenn oft notað persónuleg tæki (BYOD) sem ekki hafa öryggisstýringar á vettvangi fyrirtækja. Hægt er að sýkja þessi tæki með vanvirkni eða tengja þau við ótryggt almennings Wi-Fi (t.d. í kaffiverslunum eða samvinnurými), þar sem meiri áhætta er meiri.
Gögnumboðum yfir internetið er annar veikur punktur. Án þess að um er að ræða notkun varaforgangsforvera geta gögn send milli starfsmanna og fyrirtækja ferðast ódulritað. Þó að margar skýjaþjónustur fari fram yfir dulritun í flutningi og í hvíld geta óskipulegir öryggisstaðir skilið eftir gögn sem eru afgreidd. Uppgangur skuggasambandsins IT·vinnuveitenda sem nota óleyfilegar forrit eða þjónustur til að gera þægindin sem eru blindar. Að lokum er líkamleg öryggishætta eins og stuldtæki eða tap á tækjum, ef ferðatölvur og farsímar eru teknar utan skrifstofunnar.
Mannlegir þættir
Starfsmenn sem vinna allvegið fylgja kannski ekki sama öryggisagi og hjá stofnuninni undir eftirliti. Lykilorðavernd getur orðið til þess að lykilorð hrörni, og endurnotuð lykilorð eru algeng. Á meðan á heimsfaraldri stendur hefur verið aukið á og áfram viðvarandi ógn.
Önnur áskorun manna er mótsagnakennd við gagnavernd. Þegar starfsmenn deila skjáum í myndbandshringjum, skilja eftir skjöl sem eru sýnileg á myndavél eða prenta viðkvæm efni heima, eykst hættan á að gögn verði ekki fyrir hendi. Ennfremur eykst hættan á að skýri persónuleg og fagleg takmörk sem nota einkapóst til vinnu, geyma skrár um einkaloftnet á einkaloftneti frá einkamengi eða valda gagnatapi eða ósamræmi við gagnasöfnun.
Takmörkuð umsjón vinnuveitenda stuðlar einnig að hættu hjá mönnum. Án beinna eftirlits eða sterks eftirlits er erfiðara að tryggja að farið sé eftir þeim með gagnaumsjónarferlum. Hinsvegar getur of mikil eftirlit með starfsfólki stangast á við réttindi til að halda persónulegum réttindum sínum í samræmi við GDPR og skapa viðkvæmt jafnvægi.
Endurnýjun og flækjusigur
Fjarvinnusvæði gerir samhæfingu við GDPR að ýmsu leyti. Gagnaflutningar yfir landamæri verða tíðari þegar starfsmenn vinna úr mismunandi löndum. Jafnvel innan ESB þarf að sýna fram á að viðeigandi varnir séu fyrir allar vinnsluaðgerðir verða erfiðari. Samtök verða að halda skrá yfir vinnslustarf sem endurspeglar nákvæmlega að hægt sé að gera með afskekktum vinnubúnaði sem er hægt að yfirfæra ef ekki er hægt að halda greiðslum í samræmi við þær.
Mat á áhrifum gagnaverndar (DPIA) fyrir ný verkfæri eða ferli, sem oft er litið fram hjá. Undir GDPR er gert krafa um að vinnslu sé líkleg til að valda mikilli áhættu hjá einstaklingum. Margir fjarvinnuvettvangar og hugbúnaður sem fylgist með þeim eru undir þessum flokki. Ef ekki er framkvæmt DPI A og getur leitt til eftirlits og fágunar.
Önnur hindrun er að fást við gagnarof. Fjarvinnu getur seinkað því að hægt sé að gera hlé á starfsfólki og tilkynna skýrslur. Ef starfsmaður er í hættu getur atvikið farið fram án eftirlits dögum saman. GDPR krefst þess að tilkynnt sé um DPC innan 72 klukkustunda frá því að það sé gert mögulegt að gera sér grein fyrir rofi og tafir geta leitt til skilnaðar. Útbreiðs eðli fjarstýrðra liða gerir það erfiðara að samræma árangursríka svörun.
Írska DPC hefur verið virkt í framköllun GDPR í fjarvirku vinnu samhengi. Til ítarlegra leiðbeininga um væntingar varðandi meðferðarheldni skaltu fletta upp á vefnum gagnaverndandi framkvæmdastjórnarinnar .
Herkænskumenn til að sigrast á gagnavernd
Ef þetta er tekið fyrir krefst það marglaga nálgunar sem er í samræmi við tæknilegar stjórntæki, skýr skipulagsstefnu, samfellda þjálfun og reglubundna endurskoðun. Írskar fyrirtæki ættu að sníða þessar aðferðir að sérsniðnu áhættumynstri og vinnulíkani sem er ekki í boði.
Tæknilegar stjórnir
Ókláruð örugg dulritun er grunnur. Öll gögn í flutningsleiðum ættu að vera dulrituð með TLS eða samsvarandi samskiptareglum. MandN notkun fyrir aðgang að auðlindum fyrirtækja tryggir að gagnaumferð sé innilokuð örugglega. Það ætti að þurfa að nota margþátta auðkenningu (MFA) fyrir alla notandaheimildir, einkum hvað varðar aðgang að stjórnsýslu og fjarvistskráningar. MFA dregur marktækt úr hættunni á að afnota aðgang, jafnvel þótt lykilorð séu í hættu.
Ráðstafanir til að vernda endapunkta eru nauðsynlegar fyrir fjarstýringar. Samtökin ættu að nota hugbúnað og hugbúnað til að greina og svara, og beita hefðbundnum límingum og nota snjalltæki til að framfylgja öryggisstefnum um BecatOD eða fyrirtækin-lækkanleg. Full-disk dulritun á öllum fartölvum og farsíma verndar gögn ef tækið týnist eða er stolið. Nethlutur getur einnig dregið úr öryggisbylgjunni ef fjarstýring er í hættu.
Öruggar skýjaþjónustur ættu að vera í samræmi við gagnageymslu og samvinnu. Tól eins og Microsoft 365, Google Workspace eða vígðir öryggispallar eiga oft að vera innbyggðir í samræmi við upplýsingar. Samtökin verða samt sem áður að stilla þessi tæki á réttan hátt sem koma í veg fyrir gagnatap, takmarka skrásamskipti við notendur og nota endurskoðuð annála til að fylgjast með virkni. Til að fylgjast með viðkvæmum gögnum, til viðbótar aðgerðir eins og t.d. hægri stjórn og vatnsmerki geta komið í veg fyrir ósamþykkta dreifingu.
Ráðstefnur skipulagsins
Hrein og Endurræmanleg stefna er grunnur að fjarvirkri gagnaverndaráætlun. Aðgengileg notkun stefnu (AUP) ætti að skilgreina hvaða tæki og forrit eru leyfð, hvaða gögn má geyma á hverjum stað og hvaða aðferðir eigi að nota til að tilkynna öryggisatriði. Stefnan verður einnig að taka á vistöryggi, krefjast þess að starfsmenn læsi skjái, öryggistæki og forðist að starfa í almenningsrými með viðkvæmum gögnum sem eru sýnileg.
Að koma með eigin stefnu (BYOD) á að vera skýr um skipulagið sem er rétt til að þurrka út gögn fyrirtækja frá tæki við lokun eða tap. Starfsmenn þurfa að skilja að einkalíf þeirra er verndað, en öryggisöryggi fyrirtækja fer fram. Á sama hátt ætti stjórn á vinnumálum að heimila notkun öruggs Wi-Fi (sem gerir almennings að verkum að þeir séu festir með sterkum lykilorðum og öryggisuppfærslum.
Stefnumörkun gagnagreiningar hjálpar starfsfólki að ákveða hvernig eigi að meðhöndla mismunandi tegundir upplýsinga. Með því að merkja gögn sem opinberar, innri, trúnaðar eða takmörkuð geta starfsmenn notað viðeigandi varúðarráðstafanir. Til dæmis má aldrei geyma takmörkuð gögn á persónulegum tækjum eða ódulritaðar miðlum. Það skal styðja við eftirlit með stefnumálum þegar mögulegt er, svo sem DLP reglum sem loka eða vara við þegar viðkvæm gögn eru send út fyrir utan skipulagið.
Uppfæra verður áform um viðbrögð við vinnu með tilliti til vinnu í fjarlægum löndum. Þetta felur í sér skýrar upplýsingar um skýrslur (t.d. aldagömul hitalína eða netform), aukningaraðgerðir og tæknibúnað sem hægt er að framkvæma með vafningu. Reglulegar æfingar prófa virkni áætlunarinnar og greina bil.
Þjálfun og færni
Starfsmenn eru fyrstu varnarlínuna, en eru einnig veikasti hlekkurinn ef þeir eru ekki rétt þjálfaðir. Að halda áfram að veita tölvuöryggisvitund ættu að fjalla um efni eins og til dæmis framsækjendur, lykilorð sem eru best, tryggja fjarvinnuvenjur og sérstaka gagnavernd sem skipulagið hefur upp á að halda. Þjálfun ætti að skylda alla fjarvinnumenn og endurnæra að minnsta kosti árlega með fleiri einingum þegar nýjar ógn koma fram.
Myndir geta verið áhrifarík leið til að styrkja lærdóma. Mörg verkfæri gera mönnum kleift að senda samlagað fjármögnunarbréf og spor sem smella á. Hægt er að nota niðurstöður til að miða við viðbótarþjálfun hjá viðkvæmum einstaklingum. Það er mikilvægt að skapa menningu þar sem starfsmönnum finnst þægilegt að tilkynna mistök án þess að óttast refsingu, þar sem fljótlegt er að tilkynna um möguleg rof gerir ráð fyrir hraðari endurgjöf.
Auk almennrar öryggisþjálfunar ættu starfsmenn að skilja ábyrgð sína samkvæmt GDPR. Þetta felur í sér að gera sér grein fyrir hvað felst í persónuupplýsingum, vita hvernig á að meðhöndla DSAR og að þekkja skilyrðin fyrir lögmætri gagnavinnslu. Einnig er mælt með starfshæfri þjálfun fyrir þá sem meðhöndla sérstaka flokka gagna (t.d. heilsu eða fjárhagsupplýsingar).
Það er ekki nóg að æfa sig einn; það þarf að styðja við jákvæða menningu. Leiðtogar ættu að líkja eftir góðri hegðun, hvetja til spurninga og viðurkenna starfsmenn sem skýra frá málum. Reglulegir öryggisbréfabréf, þjófar eða veggspjöld (frá sjónarhóli eða á prenti fyrir skrifstofur) geta haldið gögnum í mesta lagi.
Samræming og heyrn
Til að tryggja áframhaldandi fylgni við GDPR og írsk gögn þarf að framkvæma reglubundnar skoðanir. Endurskoðunarnefndir ættu að endurskoða uppsetningar á fjarvinnu, þ.m.t. líkamlegt öryggi skrifstofu, stillinga á tækjum og fastheldni við gögn sem fara eftir stefnum. Yfirferðarmenn eða gagnaverndarráðgjafar geta veitt sjálfstæða yfirsýn.
Að halda nákvæmum gögnum um vinnsluferli (ROPA) er ekki valfrjálst. Til að vinna á annarri vél þýðir það að skrá öll tæki og svið sem notuð eru, þær gagnagerðir, lagalegar forsendur fyrir vinnslu og öll gagnaflæði yfir landamæri. Uppfæra skal OPA-kerfið þegar nýtt, fjarvinnutól hefst eða ný vinnslustarfsemi hefst.
Mat á áhrifum gagna (DPIA) skal fara fram fyrir öll ný, afskekkt vinnukerfi sem fela í sér kerfisbundið eftirlit með starfsfólki (t.d. framleiðni til að fylgjast með hugbúnaði) eða vinnslu stórra upplýsinga. DPIA ferlið hjálpar til við að greina áhættu snemma og framkvæma aðgerðir sem fela í sér að dreifa upplýsingum. DPC veitir snið og leiðbeiningar um framkvæmd PÁTA.
Að lokum ættu stofnanir að skipa gagnaverndarmann (DPO) ef þess er krafist af grein 37 í GDPR (opinber yfirvöld, stórfelld kerfisbundið eftirlit eða stórfelld meðhöndlun sérstakra flokka). Jafnvel þótt ekki sé skylt að hafa DPO eða gagnavarnarmeistara geta þau hjálpað til við að samstilla aðferðir til að ná stjórn á fjarvinnu og verka sem liður í tengslum við DPC.
Framtíðarleit fyrir gagnavernd í írsku fjarvinnunni
Fjarvinna er ekki tímabundin tilhneiging, mörg írsk fyrirtæki hafa tekið upp blendingslíkön sem munu halda áfram. Þar sem tæknin þróast, eins mun það líka takast á við erfiðleika og lausnir til að vernda gögn. Upphneiging og hæfniskunnátta eru þegar í gangi til að greina frávik og bregðast við hótunum á rauntíma. En Al sjálfur vekur nýjar spurningar um gagnavernd um sjálfkrafa ákvarðanatöku og fordóma.
Gert er ráð fyrir að írska skýrslan haldi áfram að vera öflug og einbeiti sér að því að draga úr fjarskiptum. Nýlegar ákvarðanir hafa lagt áherslu á mikilvægi þess að nota viðeigandi gagnaflutningsferla (t.d. staðal Comtravical Joints) og þörfina fyrir að fá illan ábyrgan. Fyrirtækin ættu að fylgjast með leiðbeiningum DPC og íhuga þátttöku í iðnaði eins og Írska tölvufélagið til að fá nýjar upplýsingar.
Núlltraustsbyggingar eru að ná í leiðslu. Undir núlltraustslíkani er engum tækjum eða notanda treyst af sjálfgefnar staðsetningar. Allar beiðnir um aðgang eru staðfestar, heimildir og dulkóðaðar. Þessi aðferð samræmist vel fjarstýrðri vinnu vegna þess að hún fjarlægir hugmyndina um forréttið innra net. Ef hægt er að fjarlægja núlltraust verður fjárfesting að um stjórn auðkennis, örveruvirkni og samfelldu eftirliti, en hún getur dregið úr áhrifum.
Endurvakin á sjóndeildarhringnum felur í sér lög um að erivacy reglugerðin, sem mælt er með, breyti reglum um rafræn samskipti og hugsanlegar uppfærslur á GDPR. Framkvæmdastjórn Evrópusambandsins, sem er með gagnaeftirliti og gagnalög, kann einnig að hafa áhrif á hvernig gögnum er deilt og endurnotið. Írskar stofnanir ættu að vera upplýstar með auðlindum eins og Evrópustofnun Evrópu fyrir Networkance (ENISSA) .
Að lokum eru gagnavernd í hinu fjarlæga starfi í Írlandi afar krefjandi verkefni sem krefst fyrirbyggjandi, stöðugrar fyrirhafnar. Með því að skilja stjórnvöld, að takast á við tæknilega og mannlega getu með lagfærðum aðferðum og aðlöguð að framtíðarbreytingum, geta Írar fyrirtæki verndað bæði gögn sín og mannorð. Fjárfesta gagnavernd er ekki aðeins lagaleg skylda heldur samkeppniságóði í vaxandi efnahagskerfi.