Table of Contents

მონაცემთა დარღვევების დომინირების დროს, ირლანდიური ორგანიზაციები უნდა გადადიოდნენ მხოლოდ შესაბამისობის შემოწმების სიებში. ნამდვილი მონაცემთა დაცვის კულტურის შექმნა სადაც ყველა თანამშრომელი გაიგებს თავის როლს პირადი მონაცემების დაცვის საქმეში აღარ არის არჩევითი. ეს არის სტრატეგიული აუცილებლობა, რომელიც იცავს რეპუტაციას, აშენებს მომხმარებელთა ნდობას და უზრუნველყოფს გრძელვადიან ოპერაციულ მდგრადობას.

გაიგეთ ირლანდიაში მონაცემთა დაცვის სამართლებრივი ჩარჩო.

სანამ მონაცემთა დაცვის კულტურას ჩავრთავთ, აუცილებელია სამართლებრივი საფუძვლების გაგება, რომლებიც განსაზღვრავენ, როგორ უნდა იქნას მართული პერსონალური მონაცემები. ირლანდიაში, ძირითადი კანონმდებლობა არის FLT:0 ზოგადი მონაცემთა დაცვის რეგულაცია (GDPR) FDP:1, რომელიც ძალაში შევიდა 2018 წლის 25 მაისს, FLT:3-ის საფუძველზე, მიუხედავად -ის მონაცემთა დაცვის აქტის, რომელიც ეფუძნება ევროპული ორგანიზაციების მკაცრ ვალდებულებებს, სადაც პირადი მონაცემების დამუშავებას, სადაც პირადი მონაცემების დამუშავებას ევროპული კავშირის ფარგლებში.

შიდა პროდუქტის (GDP) მოიცავს ძირითად პრინციპებს, როგორიცაა კანონიერება, სამართლიანობა, გამჭვირვალობა, მიზნის შეზღუდვა, მონაცემთა სიზუსტე, შენახვის შეზღუდვა, მთლიანობა და კონფიდენციალურობა. ის ასევე ანიჭებს ინდივიდებს კონკრეტულ უფლებებს მათ მონაცემებზე წვდომის უფლებას, შესწორების უფლებას, წაშლის უფლებას ("დავიწყების უფლებას") და მონაცემთა პორტაბელობის უფლებას. ამ პრინციპების გაგება არ არის მხოლოდ იურიდიული ვარჯიში; ის განსაზღვრავს როგორ ურთიერთობენ თანამშრომლები ყოველდღიურად.

ირლანდიის მონაცემთა დაცვის რეგულატორი, FLT:0 მონაცემთა დაცვის კომისია (FDPC) FLT:1, განსაკუთრებით აქტიურია მშპ-ის შესაბამისობის დაცვაში. მაღალი დონის გამოძიებებით და მნიშვნელოვანი ჯარიმებით ირლანდიაში მოქმედი მსხვილი ტექნოლოგიური კომპანიების წინააღმდეგ, DPC-მა ცხადყო, რომ არ შეესაბამება სერიოზულ ფინანსურ და რეპუტაციურ შედეგებს: ორგანიზაციები უნდა საფუძვლიანად გადახედონ DDC3-ის სახელმძღვანელოს მონაცემთა დაცვის და დარღვევის შესახებ.

რას ნიშნავს "მონაცემთა დაცვის კულტურა" პრაქტიკაში?

მონაცემთა დაცვის კულტურა ბევრად სცილდება კონფიდენციალურობის პოლიტიკის არსებობას, რაც ნიშნავს, რომ პირადი მონაცემების დაცვა ყოველდღიური ოპერაციების ქსოვილში როგორ იკრიბება მომხმარებლის ინფორმაცია გაყიდვის წერტილზე, როგორ მართავს HR თანამშრომელთა ჩანაწერები, როგორ მართავენ ელექტრონული ფოსტის სიებს. ძლიერ კულტურაში თანამშრომლები ინსტინქტურად განიხილავენ მონაცემთა კონფიდენციალურობის შედეგებს პირადი მონაცემების განხორციელებამდე და გრძნობენ უფლებამოსილებას, როდესაც ისინი რაღაცის აშკარა.

ასეთი კულტურის აშენება მოითხოვს განზრახ, მდგრად ძალისხმევას მრავალ განზომილებაში. ლიდერობა უნდა იყოს ტონი, პოლიტიკა უნდა იყოს მკაფიო და ხელმისაწვდომი, ტრენინგი უნდა იყოს უწყვეტი და ჩართული, და ანგარიშვალდებულების მექანიზმები უნდა არსებობდეს შეცდომების დასაჭერად, სანამ ისინი დარღვევებად გადაიზრდებიან.

უსაფრთხო ნამდვილი ლიდერობის ვალდებულება.

ტონი ტოპიდან.

მონაცემთა დაცვა არ შეიძლება გადაეცეს მხოლოდ მონაცემთა დაცვის ოფიცერს (DPO) ან IT დეპარტამენტს. ის უნდა იყოს დაცული უფროსი მენეჯმენტისა და საბჭოს მიერ. როდესაც აღმასრულებლები აშკარად პრიორიტეტს ანიჭებენ მონაცემთა დაცვას ბიუჯეტის განაწილებით კონფიდენციალურობის ინიციატივებისთვის, მონაცემთა ეთიკის განხილვით ყველა ხელის შეხვედრაზე და პირადად პოლიტიკის დაცვით თანამშრომლები აღიარებენ, რომ ეს სერიოზული ორგანიზაციული პრიორიტეტია და არა ყუთის პროცესი.

მონაცემთა დაცვის ოფიცრის როლი.

მიუხედავად იმისა, რომ არ არის სავალდებულო, გარკვეული ორგანიზაციები ვალდებულნი არიან დანიშნონ -ის მონაცემთა დაცვის ზედამხედველობის პასუხისმგებელი პირი, მათ უნდა ჰქონდეთ პირდაპირი წვდომა უმაღლეს დონეზე მენეჯმენტზე, უნდა იყვნენ დამოუკიდებლები თავიანთ როლში და მიიღონ შესაბამისი რესურსები, რათა შეასრულონ ისეთი ამოცანები, როგორიცაა მონაცემთა დაცვის გავლენის შეფასებები (DPIAs), სასწავლო პერსონალი და იმოქმედონ მონაცემთა სუბიექტებისა და C-ის საკონტაქტო პუნქტად.

მაგალითის მიხედვით ხელმძღვანელობა.

ლიდერებმა უნდა აჩვენონ კარგი მონაცემთა ჩვევები: დაშიფრული მოწყობილობების გამოყენება, მათი პირადი მონაცემების მინიმიზაცია ელფოსტებში და კოლეგებისა და მომხმარებლების კონფიდენციალურობის პატივისცემა თავიანთ კომუნიკაციებში. როდესაც მენეჯერები აშკარად მიჰყვებიან იმავე წესებს, რასაც ისინი ელიან პერსონალისგან, ის აშენებს ნდობას და მოდელებს სასურველ ქცევას.

ინვესტიცია უწყვეტ, თანამშრომლების ტრენინგში.

წლიური მშპR uis-ის მიღმა.

ტრადიციული წლიური სასწავლო სესიები ხშირად ვერ ქმნიან მუდმივ ცნობიერებას. მონაცემთა დაცვის კულტურის ნამდვილი ჩანერგვა უნდა იყოს FLT:0ინტერაქტიული, და რეგულარულად1. ახალი დაქირავებლები უნდა მიიღონ მონაცემთა დაცვის ინკვიზიცია პირველ კვირაში, ხოლო განახლების სესიები უნდა დაიგეგმოს მინიმუმ ყოველ ექვს თვეში.

სცენარიური დაფუძნებული სწავლება.

აბსტრაქტული სამართლებრივი ჟარგონის ნაცვლად, გამოიყენეთ რეალური სამყაროს სცენარები, რომლებსაც სხვადასხვა როლში დასაქმებულები ალბათ შეხვდებიან.

  • მომხმარებელთა სამსახურის წარმომადგენელი იღებს მოწოდებას იმ პირისგან, რომელიც აცხადებს, რომ არის მომხმარებელი, რომელიც ითხოვს ანგარიშის ცვლილებებს როგორ უნდა შეამოწმონ იდენტობა მონაცემების ზედმეტად შეგროვების გარეშე?
  • ადამიანის უფლებათა მენეჯერს სთხოვენ, რომ თანამშრომლების შესრულების მონაცემები გააზიაროს ხაზის მენეჯერთან ელექტრონული ფოსტის საშუალებით რა უსაფრთხო მეთოდები უნდა გამოიყენონ?
  • მარკეტინგული სტაჟიორი პოულობს მომხმარებლის ელფოსტების დაუწუნებელ გაზეთს საერთო მანქანით რა ნაბიჯები უნდა გადადგან დაუყოვნებლივ?

ამ სცენარების განხილვა ჯგუფურ სესიებში ეხმარება თანამშრომლებს პრინციპების ინტერნალიზაციასა და რეალური ცხოვრების სიტუაციების მართვაში ნდობის ჩამოყალიბებაში.

მორგებული სწავლება მაღალი რისკის როლებისთვის.

როლები, რომლებიც მართავენ მგრძნობიარე მონაცემების დიდ მოცულობებს როგორიცაა ადამიანის უფლებათა, ფინანსების, სამართლებრივი და IT საჭიროებენ უფრო ღრმა, სპეციალიზებულ ტრენინგებს. მათ უნდა გაიგონ მონაცემთა შენახვის გრაფიკები, სპეციალური კატეგორიის მონაცემების დამუშავების სწორი პროცედურები (მაგ., ჯანმრთელობის ინფორმაცია, პროფკავშირის წევრობა) და როგორ უპასუხონ მონაცემთა წვდომის მოთხოვნებს (DSARs) ერთ თვეში საკანონმდებლო ვადაში.

განავითარეთ მკაფიო, ხელმისაწვდომი პოლიტიკა და პროცედურები.

პოლიტიკის დოკუმენტაცია, რომელსაც ხალხი რეალურად კითხულობს.

პოლიტიკა არ უნდა იყოს გაუვალი სამართლებრივი დოკუმენტები. ისინი უნდა დაიწეროს მარტივი ენით, მოკლე სასჯელებით და ტყვიებით, სადაც საჭიროა. ყველა პოლიტიკა უნდა შეიცავდეს მკაფიო მიზნის განცხადებას, დოს და დონაციების სიას და კონტაქტურ ინფორმაციას DPO-ს ან კონფიდენციალურობის გუნდისთვის.

ირლანდიის სამუშაო ადგილებისთვის არსებითი პოლიტიკა მოიცავს:

  • FLT:0 მონაცემთა დაცვის პოლიტიკა FFLT:1 საერთო ვალდებულებები და პრინციპები.
  • FLT:0 მონაცემთა შენახვა და განთავსების პოლიტიკა 1 რამდენ ხანს ინახება მონაცემების სხვადასხვა კატეგორიები და როგორ უსაფრთხოდ ნადგურდება ისინი.
  • FLT:0 გატეხეთ პასუხის გეგმა FFLT:1 ნაბიჯ-ნაბიჯ ქმედებები, რომლებიც უნდა განხორციელდეს დარღვევის შემთხვევაში, მათ შორის შიდა ესკალაცია და გარე შეტყობინება DDC-სთვის (72 საათის განმავლობაში).
  • FLT:0 მონაცემთა საგნების უფლებების პროცედურა FFLT:1 მკაფიო ინსტრუქციები წვდომის, გამოსწორების, წაშლისა და პორტაბელურობის მოთხოვნების მართვისთვის.
  • FLT:0 IT სისტემების მისაღები გამოყენების პოლიტიკა FFLT:1 წესები სამუშაო მოწყობილობების გამოყენებისთვის, ღრუბლების სერვისებზე წვდომისთვის და ფაილების გაზიარებისთვის.

პოლიტიკის კომუნიკაცია ეფექტურად.

პოლიტიკა უნდა იყოს ადვილად ხელმისაწვდომი მაგალითად, კომპანიის შიდა ან თანამშრომლების სახელმძღვანელოს სპეციალურ კონფიდენციალურობის განყოფილებაში. როდესაც პოლიტიკა განახლდება, გააგზავნეთ მოკლე ელფოსტის შეჯამება, რომელიც ხაზს უსვამს ცვლილებებს და მოითხოვს, რომ თანამშრომლებმა აღიარონ და გაიგონ განახლებები.

ნაბიჯი 4: ხელი შეუწყოთ ღია კომუნიკაციას და სპაშუპის კულტურას.

კითხვებისა და შეშფოთებების წახალისება.

მონაცემთა დაცვის კულტურა ყვავის, როდესაც თანამშრომლები თავს უსაფრთხოდ გრძნობენ კითხვების დასმისას. თუ ვინმე არ არის დარწმუნებული, შეუძლია თუ არა მათ მონაცემების გაზიარება, მათ უნდა ჰქონდეთ მკაფიო არხი როგორიცაა სპეციალური ელფოსტის მისამართი ან ბილეთების სისტემა რათა სთხოვონ დდსსს ან კონფიდენციალურობის ჯგუფს კრიტიკის შიშის გარეშე. ორგანიზაციამ უნდა უპასუხოს სწრაფად და განსჯის გარეშე.

პოტენციური დარღვევების ანგარიშგების მექანიზმები.

თანამშრომლებმა ზუსტად უნდა იცოდნენ, როგორ უნდა აცნობონ საეჭვო მონაცემთა დარღვევის შესახებ. ეს მოიცავს არა მხოლოდ დიდ დარღვევებს (მაგ., შეჭრილ მონაცემთა ბაზას), არამედ მცირე ინციდენტებს (მაგ., ელექტრონული ფოსტა, რომელიც იგზავნება არასწორ მიმღებზე ან დაკარგული USB-ის მძღოლზე). მარტივი, არასუნიტეტური ანგარიშგების პროცესი ხელს უწყობს სწრაფად წამოწიოს პერსონალი, ორგანიზაციის ზიანის შეზღუდვისა და რეგულატორული ვადების დაკმაყოფილების საშუალებას.

თუმცა, ყველაზე ეფექტური კულტურა არის ის, სადაც თანამშრომლები ღიად არიან კომფორტული ანგარიშგების ინციდენტები, რადგან ისინი ენდობიან, რომ მართვა კონსტრუქციულად უპასუხებს და არა დასჯით.

ნაბიჯი 5: რეგულარული აუდიტები და შეფასებები.

შიდა მონაცემთა დაცვის აუდიტები.

რეგულარული შიდა აუდიტები ხელს უწყობს შესაბამისობის ხარვეზების იდენტიფიცირებას და იმ სფეროებს, სადაც კულტურა შეიძლება დაეცუროს. აუდიტები უნდა გადახედოს:

  • მონაცემთა შენახვის გრაფიკების დაცვა ხდება თუ არა.
  • იქნება თუ არა წვდომის კონტროლი სწორად კონფისკირებული (მაგალითად, ყოფილი თანამშრომლების ანგარიშები დეაქტივირებულია).
  • არის თუ არა ტრენინგის ჩანაწერები განახლებული.
  • მესამე მხარის გამყიდველები აწარმოებენ მონაცემებს კონტრაქტებისა და მშპ-ის მოთხოვნების შესაბამისად.

მონაცემთა დაცვის გავლენის შეფასებები (DPIAs)

მშპ მოითხოვს DPIAs-ის დამუშავებას, რაც, სავარაუდოდ, გამოიწვევს ინდივიდების უფლებებისა და თავისუფლებების მაღალ რისკს. ეს მოიცავს ისეთ საქმიანობებს, როგორიცაა დიდი მასშტაბის პროფილირება, საჯარო ტერიტორიების სისტემატური მონიტორინგი ან სპეციალური კატეგორიის მონაცემების დიდი მასშტაბით დამუშავება.

მაგიდის წვრთნები და ბრეხ სიმულაციები.

წელიწადში ერთხელ ან ორჯერ, ტარდება დარღვევის სიმულაციის ვარჯიში. შესაბამისი დეპარტამენტების (IT, იურიდიული, კომუნიკაცია, ადამიანის უფლებათა) გაერთიანება და ჰიპოთეტური მონაცემების ინციდენტზე გავლა. ეს ტესტირებს დარღვევის რეაგირების გეგმას, ავლენს კოორდინაციის ხარვეზებს და ეხმარება ორგანიზაციის მასშტაბით პროაქტიული, მომზადებული აზროვნების ჩამოყალიბებას.

პრაქტიკული ტექნიკური ზომების განხორციელება.

მიუხედავად იმისა, რომ კულტურა ადამიანებზეა, მას უნდა მხარი დაუჭიროს ძლიერი ტექნიკური კონტროლი. შემდეგი ზომები აძლიერებს მონაცემთა უსაფრთხოების მნიშვნელობას და ამცირებს ადამიანის შეცდომის ალბათობას, რაც იწვევს დარღვევას:

დაშიფვრა დასვენებისა და ტრანზიტის დროს.

ყველა პირადი მონაცემი უნდა დაიშიფროს, როგორც სერვერებზე ან მოწყობილობებზე (დასვენებით) შენახვისას, ასევე ქსელებზე გადაცემისას (ტრანზიციაში). მაგალითად, გამოიყენოთ HTTPS ვებსაიტებისთვის, დაშიფრული ელექტრონული ფოსტის გადაწყვეტილებები მგრძნობიარე კომუნიკაციებისთვის და სრული დაშიფრვის ბეჭდვა ლეპტოპებზე.

წვდომის კონტროლი და ყველაზე ნაკლებად პრივილეგირებული პრინციპი.

თანამშრომლებს უნდა ჰქონდეთ წვდომა მხოლოდ იმ პერსონალურ მონაცემებზე, რომლებიც მათ სჭირდებათ თავიანთი კონკრეტული სამუშაოების შესასრულებლად. განხორციელების როლების კონტროლი, ძლიერი პასტორები და მრავალფაქტორული აუთენტიფიკაცია, და რეგულარული მიმოხილვები, რათა გააუქმონ წვდომა იმ თანამშრომლებისთვის, რომლებიც ცვლიან როლებს ან ტოვებენ ორგანიზაციას.

მონაცემთა მინიმიზაცია დეფოლტის მიერ.

დიზაინის სისტემები და პროცესები მხოლოდ მინიმალური პირადი მონაცემების შეგროვებისთვის საჭიროა. მაგალითად, როდესაც მომხმარებელი ყიდულობს, თავიდან აიცილოს არასაჭირო ინფორმაციის მოთხოვნა, როგორიცაა დაბადების თარიღი ან სახლის ტელეფონის ნომერი, თუ ის მკაცრად არ არის საჭირო ტრანზაქციისთვის. ეს ამცირებს როგორც დარღვევის რისკს, ასევე შესაბამისობის ხარჯებს.

ძლიერი მონაცემთა დაცვის კულტურის სარგებელი.

შემცირებული რისკი ბრეშებისა და ჯარიმების.

მონაცემთა დაცვის რისკების შესახებ ინფორმირებული თანამშრომლები ნაკლებად არიან, ვიდრე ფილტრაციისთვის, არასწორი მიმღებებისთვის ელფოსტის გაგზავნის ან მგრძნობიარე ინფორმაციის არასწორად დამუშავებისთვის. ნაკლები დარღვევები ნიშნავს ნაკლებ შეტყობინებებს DDPC-სთვის, ნაკლებ რეპუტაციულ ზიანს და დაბალ პოტენციურ ჯარიმებს (რომლებიც შეიძლება მიაღწიონ 20 მილიონ ან 4%-მდე გლობალური წლიური ბრუნვის მშპ-ის ფარგლებში).

გაძლიერებული მომხმარებელთა ნდობა და ლოიალობა.

როდესაც მომხმარებლები იციან, რომ ორგანიზაცია სერიოზულად ეკიდება მონაცემთა დაცვას, ისინი უფრო მეტად შეძლებენ ინფორმაციის გაზიარებას და სერვისებთან ურთიერთობას. კონკურენტულ ბაზარზე, ძლიერი კონფიდენციალურობის პრაქტიკის რეპუტაცია შეიძლება იყოს მთავარი დიფერენციატორი.

დაამუშავეთ მორლე და ანგარიშვალდებულება.

მონაცემთა დაცვის კულტურა ხელს უწყობს საერთო პასუხისმგებლობის გრძნობას. თანამშრომლები გრძნობენ თავს დაფასებულად, როდესაც ენდობიან მონაცემების სათანადოდ მართვას და მათ აქვთ უფლება, ისაუბრონ რისკებზე. ეს შეიძლება გააუმჯობესოს საერთო სამუშაო ადგილის მორალი და შეამციროს ბრუნვა.

რეგულატორული შესაბამისობის გამარტივება.

როდესაც მონაცემთა დაცვა ყოველდღიურ ჩვევებშია ჩართული, DSAR-ების დაცვა, დარღვევების ანგარიშგება და ჩანაწერების შენახვის მოთხოვნები მეორე ხასიათს იძენს. ეს DPC-ის აუდიტებს უფრო მარტივს და ნაკლებად სტრესულს ხდის.

საერთო ხაფანგები თავიდან ასაცილებლად.

მიუხედავად იმისა, რომ კარგად განწყობილი ორგანიზაციები შეიძლება დაიშალონ მონაცემთა დაცვის კულტურის მშენებლობისას, ამ ხშირი შეცდომების გამო უყურეთ:

  • FLT:0 სწავლების ერთ მოვლენად განხილვა FFLT:1 ცნობიერება სწრაფად ქრება გაძლიერების გარეშე.
  • FLT:0 თანმიმდევრული აღსრულება FFLT:1 თუ უფროსი პერსონალი გვერდზე გადაუხვევს პოლიტიკას შედეგების გარეშე, კულტურა იშლება.
  • FLT:0 ტექნოლოგიის მიმართ FLT:1 ტექნიკური კონტროლი მარტო ვერ ანაზღაურებს მუშახელს, რომელიც ვერ ხვდება, რატომ არის ისინი მნიშვნელოვანი.
  • FLT:0 მცირე ინციდენტების უგულებელყოფა FLT:1 მცირე შეცდომების გამოძიებისა და სწავლის ვერ გაწევამ შეიძლება უფრო დიდი პრობლემების განვითარება გამოიწვიოს.

დასკვნა.

მონაცემთა დაცვის კულტურის შექმნა ირლანდიურ სამუშაო ადგილებზე არ არის პროექტი განსაზღვრული დასრულების თარიღით ეს არის მუდმივი ვალდებულება, რომელიც მოითხოვს ლიდერობას, განათლებას და პრაქტიკულ დაცვას. 2018 წლის მშპ-ის და მონაცემთა დაცვის აქტის ფარგლებში სამართლებრივი ჩარჩოს გაგებით, რაც უზრუნველყოფს ნამდვილი აღმასრულებელი მყიდველის უზრუნველყოფას, უწყვეტ ტრენინგში ინვესტირებას, ღია კომუნიკაციის წახალისებას და რეგულარული აუდიტების ჩატარებას, ორგანიზაციებს შეუძლიათ მონაცემთა დაცვის გარდაქმნას შესაბამისობის ტვირთიდან ძირითადი ორგანიზაციული ძალად.

იმ ეპოქაში, როდესაც მონაცემები ორგანიზაციის ერთ-ერთი ყველაზე ღირებული აქტივია, რომელიც იცავს ყველას პასუხისმგებლობას. როდესაც ნამდვილი მონაცემთა დაცვის კულტურა ფესვებს იღებს, ის არა მხოლოდ იცავს ინდივიდების უფლებებს, არამედ ქმნის ნდობის, მდგრადობის და გრძელვადიანი წარმატების საფუძველს.

შემდგომი განხილვისთვის, მიუთითეთ FLT:0-ის სრული ტექსტით FFLT:1 და FLT:2DC-ის მონაცემთა დაცვის გზამკვლევი FLT:3.