Table of Contents
შესავალი: რატომ არის მონაცემთა დაცვის აუდიტები მნიშვნელოვანი ირლანდიაში.
ირლანდიის კომისიამ (DPC), ირლანდიის ზედამხედველობის ორგანომ, ევროკავშირში ყველაზე დიდი ჯარიმები დააკისრა როგორც მსხვილი ტექნოლოგიური კომპანიების, ასევე ადგილობრივი კომპანიების მიმართ. ნებისმიერი ორგანიზაციისთვის, რომელიც ამუშავებს ევროკავშირის მცხოვრებლების პერსონალურ მონაცემებს, იქნება თუ არა მრავალეროვნული შტაბი დუბლინში, რომელიც უზრუნველყოფს ყველაზე მცირე საცალო აუდიტს, არ არის არჩევითი.
აუდიტი სცდება ტიკ-ბოქს ვარჯიშს. ის უზრუნველყოფს სტრუქტურას, მტკიცებულებებზე დაფუძნებულ მიმოხილვას ორგანიზაციის მეშვეობით, განსაზღვრავს პოლიტიკის და პროცედურების ხარვეზებს და რეკომენდაციას უწევს მოქმედების გაუმჯობესებას. როდესაც რეგულარულად ტარდება, აუდიტები ეხმარება ორგანიზაციებს რეგულატორული ცვლილებების წინ დარჩენაში, მონაცემთა დარღვევების რისკის შემცირებაში და ნდობის შექმნაში მომხმარებლებთან და პარტნიორებთან. ეს მუხლი იკვლევს მონაცემთა დაცვის აუდიტების ეფექტურობას ირლანდიურ ორგანიზაციებში, მათ სარგებელს, გამოწვევებს და წარმატების გაზომვას.
მონაცემთა დაცვის აუდიტების გაგება.
მონაცემთა დაცვის აუდიტი ორგანიზაციის მონაცემთა დამუშავების საქმიანობის სისტემატური გამოკვლევაა. ის ჩვეულებრივ მოიცავს:
- FLT:0 მონაცემთა რუკა: FLT:1, რომელიც განსაზღვრავს, რა პერსონალური მონაცემები გროვდება, სად ინახება, როგორ მუშავდება და ვისთან არის გაზიარებული.
- FLT:0 პოლიტიკის მიმოხილვა: FLT:1 კონფიდენციალურობის შეტყობინებების შეფასება, თანხმობის მექანიზმები, მონაცემთა შენახვის გრაფიკები და მონაცემთა წვდომის პროცედურები (DSAR).
- FLT:0 ტექნიკური კონტროლი: FLT:1 შიფრაციის, წვდომის კონტროლის, ჭრის და ინციდენტების რეაგირების გეგმების შეფასება.
- FLT:0 მესამე მხარის რისკი: FLT:1, რომელიც განიხილავს კონტრაქტებს და დამუშავების შეთანხმებებს გამყიდველებთან, რომლებიც ორგანიზაციის სახელით პირადი მონაცემების მართვას ახორციელებენ.
- FLT:0 ტრენინგი და ცნობიერება: FLT:1 ამოწმებს, თუ თანამშრომლები გაიგებენ თავიანთ ვალდებულებებს მშპ-ს და შიდა პოლიტიკის ფარგლებში.
აუდიტები შეიძლება იყოს შიდა (დაკმაყოფილების ჯგუფის მიერ) ან გარე (მესამე მხარის სპეციალისტის) მიერ ჩატარებული. თითოეულს აქვს თავისი უპირატესობები: შიდა აუდიტები ეფექტურია და ქმნის შიდა ექსპერტიზას, ხოლო გარე აუდიტები უზრუნველყოფს მიუკერძოებლობას და ღრმა რეგულატორულ ცოდნას.
აუდიტის მასშტაბი დამოკიდებულია ორგანიზაციის ზომასა და სირთულეზე. მცირე ბიზნესი შეიძლება ფოკუსირდეს ერთ დეპარტამენტზე ან მონაცემთა დამუშავების აქტივობაზე, ხოლო უფრო დიდი საწარმო შეიძლება სრულ აუდიტს ჩაატაროს ყველა ბიზნეს ერთეულში. მიუხედავად მასშტაბისა, საბოლოო მიზანია რისკების იდენტიფიცირება და შემცირება, სანამ ისინი გამოიწვევს დარღვევას ან ჯარიმას.
ირლანდიის ორგანიზაციებში აუდიტების ჩატარების სარგებელი.
მონაცემთა დაცვის აუდიტები მხოლოდ შესრულების მიღმა ხელშესახებ ღირებულებას იძლევა. აქ არის ძირითადი სარგებელი:
იურიდიული შესაბამისობა და შემცირებული კარგი რისკი.
მშპ-ის ჯარიმები შეიძლება მიაღწიოს 20 მილიონამდე ან 4%-მდე წლიური გლობალური ბრუნვის, რაც არ უნდა იყოს უფრო მაღალი. DPC-მ დააწესა ჯარიმები, რომლებიც 2018 წლიდან 1 მილიარდს აღემატება, რამდენიმე ირლანდიური კომპანია განიცდის არასაკმარისი მონაცემთა დაცვის პრაქტიკისთვის სასჯელებს. რეგულარული აუდიტები ეხმარება ორგანიზაციებს, მნიშვნელოვნად შეამციროს აღსრულების ქმედების ალბათობა. მაგალითად, თუ ირლანდიის ტექნოლოგიურმა კომპანიამ 52-ზე მეტი დაკარგული ჯარიმა და დაძველი ფორმა, რაც შეიძლება გამოიწვიოს 00,000-ის, რომელიც დაუდგენილი, რომელიც დაუდგენილი, და მოძველებულია, და მოძველებულია.
რისკის მართვა და ბრეხტის პრევენცია.
ირლანდიაში, როგორც ფინანსურად, ასევე რეპუტაციით, მშპ-ს გაჟონვების შემთხვევები გაიზარდა ყოველწლიურად, მხოლოდ 1957 წელს 7,000-ზე მეტი შეტყობინების შემდეგ. აუდიტები პროაქტიულად იდენტიფიცირებენ სისუსტეებს, როგორიცაა სუსტი პასორები, დაშინებული მონაცემთა ბაზები ან გადაჭარბებული მონაცემების შეგროვება. ამ საკითხების გამოსწორებისას, მონაცემების დამუშავებისას, დუბლინში არსებული პერსონალის მნიშვნელოვანი რისკით, რომელიც არ არის ხელმისაწვდომი, ყველა პაციენტისთვის ხელმისაწვდომი იყო ხელმისაწვდომი.
გაძლიერებული კლიენტისა და დაინტერესებული მხარეების ნდობა.
2024 წლის კვლევა ირლანდიის ბიზნესისა და დამსაქმებელთა კონფედერაციის (IBEC) მიერ შეწყვეტდა კომპანიის გამოყენებას, რომელიც განიცდის მონაცემთა დარღვევას. მონაცემთა დაცვის ვალდებულების დემონსტრირება რეგულარული აუდიტებით და გამჭვირვალე რეპორტაჟებით ნდობას ქმნის. ორგანიზაციები, რომლებიც აჩვენებენ, რომ მათ დამოუკიდებელი აუდიტი ხშირად იყენებენ როგორც მარკეტინგულ უპირატესობას, განსაკუთრებით ისეთ სექტორებში, როგორიცაა ფინანსები და ჯანმრთელობა.
ოპერაციული ეფექტურობა და ხარჯების დაზოგვა.
აუდიტები ხშირად ავლენს ზედმეტ ან მოძველებულ მონაცემებს, რომლებიც შეიძლება უსაფრთხოდ წაიშალოს, ამცირებს შენახვის ხარჯებს და ამარტივებს მონაცემთა მართვას. მაგალითად, ლიმერიკის საწარმოო კომპანიამ აღმოაჩინა, რომ მისი მომხმარებლის წესრიგი აგროვებდა არასაჭირო პერსონალურ მონაცემებს, ან აფერხებდა დამუშავების დროს.
გაუმჯობესებული თანამშრომლების ცნობიერება და კულტურა.
ნებისმიერი აუდიტის ძირითადი კომპონენტი არის პერსონალის ინტერვიუები და ცოდნის შემოწმებები. ეს პროცესი თავად ზრდის მონაცემთა დაცვის ვალდებულებების ცნობიერებას. ორგანიზაციები, რომლებიც რეგულარულ ტრენინგში ინტეგრირებენ აუდიტის შედეგებს, ხედავენ თანამშრომლების ნდობის გაზომვას პერსონალური მონაცემების დამუშავების პროცესში. 2022 წლის შემთხვევის შესწავლა ირლანდიური საცალო ჯაჭვიდან აჩვენა, რომ ორი აუდიტის რაუნდისა და მიზნობრივი სწავლების შემდეგ, შემთხვევითი მონაცემების ზემოქმედების შემთხვევები 40%-ით შემცირდა.
გამოწვევები, რომლებიც ირლანდიის ორგანიზაციებს აქვთ.
მიუხედავად აშკარა სარგებლისა, ბევრი ირლანდიური ორგანიზაცია იბრძვის ეფექტური მონაცემთა დაცვის აუდიტების განხორციელებისთვის. გამოწვევები განსაკუთრებით მწვავეა მცირე და საშუალო საწარმოებისთვის (SMEs), რომლებიც შეადგენენ ირლანდიური ბიზნესების 99%-ზე მეტს.
შეზღუდული რესურსები და ბიუჯეტი.
მრავალი მცირე და საშუალო საწარმო მუშაობს მსუბუქი გუნდებით და ვერ უზრუნველყოფს სრულ განაკვეთზე შესაბამისობის პერსონალს. შედეგად, ევროპული კომისიის მიერ წარმოდგენილი 52 ანგარიშის მიხედვით, ირლანდიური მიკრო-საწარმოების 65% არასდროს ჩაატარა მონაცემთა დაცვის აუდიტი. მცირე ბიზნესისთვის გარე აუდიტის ღირებულება შეიძლება იყოს 2,000, რაც 1,000-ია.
სახლის შიგნით ექსპერტიზის ნაკლებობა.
ბევრი ირლანდიური ორგანიზაცია არ აქვს პერსონალი, რომელიც მომზადებულია მონაცემთა დაცვის კანონში ან აუდიტის მეთოდოლოგიებში. ეს იწვევს აუდიტებს, რომლებიც მხოლოდ აშკარა საკითხებზეა ორიენტირებული, დაკარგული აქვთ ღრმა პრობლემები, როგორიცაა საზღვარგარეთული მონაცემთა გადაცემა ან ლეგიტიმური ინტერესების შეფასებები.
შეინარჩუნეთ განვითარებადი რეგულაციები.
რეგულაციური სახელმძღვანელოები DDC-დან რეგულარულად განახლდება, და ახალი გადაწყვეტილებები ევროპული მონაცემთა დაცვის საბჭოდან (EDPB) შეიძლება შეცვალოს კანონის ინტერპრეტაცია. მაგალითად, საერთაშორისო მონაცემთა გადაცემის შესახებ შრამის II გადაწყვეტილებამ აიძულა ბევრი ირლანდიური კომპანია, გადაეფასებინათ მათი გამოყენება აშშ-ის ღრუბლის პროვაიდერებზე. 2020 წელს ჩატარებული აუდიტი შესაძლოა არ მოიცავდეს ახალ გადაცემის მექანიზმებს, რომლებიც საჭიროა გადაწყვეტილების შემდეგ. ორგანიზაციებმა უნდა უზრუნველყონ, რომ მათი აუდიტის მეთოდოლოგია შეესაბამება სამართლებრივ ცვლილებებს და მიმდინარე განათლების მოთხოვნებს, რაც მოითხოვს.
პერსონალისა და მენეჯმენტის წინააღმდეგობა.
ზოგიერთი თანამშრომელი აუდიტს პოლიციის ვარჯიშად მიიჩნევს, რაც იწვევს წინააღმდეგობის ან საკითხების დამალვას. ძლიერი ლიდერობის მხარდაჭერის გარეშე, აუდიტები შეიძლება გახდეს დაბალი პრიორიტეტის აქტივობა. მონაცემთა დაცვის ირლანდიის (2023) გამოკითხვამ დაადგინა, რომ მენეჯერების 42% მიიჩნევს მონაცემთა დაცვის აუდიტს "ბიუროკრატიულ ტვირთად", ვიდრე ბიზნეს შემწეობად. ამ აღქმის შეცვლა მოითხოვს მკაფიო კომუნიკაციას აუდიტის პროცესში უფროსი ხელმძღვანელობის სარგებლისა და ჩართულობის შესახებ.
აუდიტის ეფექტურობის გაზომვა.
მონაცემთა დაცვის აუდიტის რეალურად ეფექტურობის დასადგენად, ორგანიზაციებმა უნდა დააკვირდნენ კონკრეტულ მაჩვენებლებს როგორც აუდიტის დაწყებამდე, ასევე შემდეგ. მხოლოდ "გადაღებული" შემოწმების სიაზე დაყრდნობით შეიძლება შეცდომაში შეიყვანოს. შემდეგი მეტრიკა უფრო რეალისტურ სურათს იძლევა:
მონაცემთა ინციდენტების შემცირება.
მონაცემების დარღვევების, თითქმის გამოტოვებების ან აუდიტის საფუძველზე მიღებული საჩივრების რაოდენობა უნდა შემცირდეს. მაგალითად, დუბლინში ფინანსური მომსახურების კომპანიამ ექვს თვეში აუდიტის რეკომენდაციების განხორციელების შემდეგ, მაგალითად, განახორციელა უფრო ძლიერი წვდომის კონტროლი და პორტატული მოწყობილობების სავალდებულო დაშიფვრა, 80%-ით შეამცირა შიდა მონაცემების მართვის შემთხვევები.
შესაბამისობის დონეები მშპ-ს სტანდარტების წინააღმდეგ.
აუდიტმა უნდა შექმნას შესაბამისობის ანგარიში ან პროცენტი თითოეული სფეროსთვის (მაგ., თანხმობის მართვა, DSAR-ის მართვა, შენახვის პოლიტიკა). აუდიტის გამეორება ყოველწლიურად საშუალებას აძლევს ორგანიზაციას, რომ ყველა სფეროში 90%-იანი შესაბამისობა იყოს, რაც არის გონივრული კრიტერიუმი ირლანდიის უმეტეს ორგანიზაციებისთვის. ისინი, რომლებიც 70%-ზე ქვემოთ არიან, უნდა პრიორიტეტულად განიხილონ სასწრაფო გამოსწორება.
თანამშრომლების ცნობიერება და სწავლების დასრულება.
შემდგომი აუდიტის გამოკითხვები შეიძლება გაზომოს მონაცემთა დაცვის პოლიტიკის პერსონალის გაგება. მარტივი კითხვა სწავლების წინ და შემდეგ უზრუნველყოფს, რომ ცოდნის ხარვეზები იხურება. ეფექტური აუდიტები ასევე ამოწმებენ სწავლების დასრულების მაჩვენებლებს: საწყისი ტრენინგის 100%-იანი მიზანი და წლიური განახლების 80% -იანი საერთოა მაღალი ხარისხის ორგანიზაციებში.
პროცესის გაუმჯობესება და გამოსწორების დრო.
აუდიტის დასკვნების დახურვის დრო არის ორგანიზაციული რეაგირების ძირითადი ინდიკატორი. საუკეთესო პრაქტიკაა, რომ გვქონდეს გამოსწორების გეგმა მკაფიო მფლობელებითა და ვადებით. მაგალითად, კრიტიკული დასკვნები (მაგ. პირადი მონაცემების დაშიფვრის ნაკლებობა) უნდა გადაწყდეს 30 დღის განმავლობაში, ხოლო საშუალო რისკის საკითხები (მაგ. მოძველებული კონფიდენციალურობის შეტყობინებები) 90 დღის განმავლობაში.
ხარჯების დაზოგვა და რისკების შემცირება.
ეფექტური აუდიტები პირდაპირ შეამცირებს ხარჯებს: ნაკლები მონაცემთა დარღვევები ნიშნავს დაბალ სამართლებრივ გადასახადებს, შემცირებულ ჯარიმებს და ნაკლებ რეპუტაციულ ზიანს. თავიდან აცილება რთულია, მაგრამ ორგანიზაციებს შეუძლიათ შეაფასონ პოტენციური დარღვევის ღირებულება ინდუსტრიის ნიშნულების გამოყენებით (მაგ., IBM-ის ღირებულება მონაცემთა ბრეხის ანგარიშის, რომელიც ირლანდიაში ინციდენტზე საშუალოდ 4.45 მილიონ ფუნდტს ითვლის 53 წელს). თუ აუდიტი თავის თავს მხოლოდ ერთ ზომიერ დარღვევაზე არ დაუშვებს, ის ადვილად გადაიხდის, ის მარტივად გადაიხდის.
რეალური სამყაროს მაგალითები: აუდიტის წარმატების ისტორიები ირლანდიაში.
რამდენიმე ირლანდიური ორგანიზაცია საჯაროდ იზიარებს მონაცემთა დაცვის აუდიტების დადებით გავლენას:
- ირლანდიის დასავლეთში FLT:1 საჯარო სექტორის ორგანო: FLT ყოვლისმომცველი აუდიტის შემდეგ, ორგანიზაციამ 2021 წელს განახორციელა ახალი მონაცემთა შენახვის პოლიტიკა და 10 წელზე მეტი ხნის უსარგებლო პირადი მონაცემების ღირებულება ჩამოიშალა. Sovers-ის რაოდენობა შემცირდა, რადგან ჩანაწერებში შემცირდა, რაც ასევე გამოავლინა დაურწმუნებელი R,000-ის პოტენციური ღირებულება, რომელიც, თუ დაი 50-ის მოქალაქე დაი იყო, შეიძლებოდა, გამოავლინა.
- FLT:0 დუბლინის საფუძველზე ელექტრონული კომერციის სტარტი: FLT:1 სწრაფი ზრდის ფაზის შემდეგ, სტარტაპს ჰქონდა მრავალი მონაცემთა სილოსი და შეუსაბამო თანხმობის პრაქტიკა. გარე აუდიტმა გამოავლინა, რომ ისინი სათანადოდ არ აქვეყნებდნენ თანხმობას ელექტრონული ფოსტის მარკეტინგისთვის, რაც მათ საფრთხეს უქმნის მშპ-ის ჯარიმებს. აუდიტმა გამოიწვია 12%-ის შესრულების პლატფორმა და ავტომატიზირებული თანხმობის მოქმედების ჩანაწერებით 12%-ის შესრულების მაჩვენებელი.
- FLT:0-ის საშუალო ზომის ირლანდიური სამართლებრივი კომპანია: FLT:1 კომპანიამ ჩაატარა შიდა აუდიტი, რომელიც ფოკუსირებულია კლიენტების მონაცემების მართვაზე. მათ აღმოაჩინეს, რომ ზოგიერთი კონფიდენციალური ფაილი ინახებოდა პირად მოწყობილობებზე დაშიფრირების გარეშე. მობილური მოწყობილობების მართვის (MDM) გადაწყვეტილების და სავალდებულო და შიფრინგის განხორციელების შემდეგ, კომპანიამ იხილა და სავალდებულო ში, სადაც რეგისტრირებული არაუფლებადიდიდიდიდიდიდიდიდიდიდიდიდიდიდიდიდიდი
საუკეთესო პრაქტიკა ირლანდიური ორგანიზაციებისთვის.
მონაცემთა დაცვის აუდიტების ეფექტურობის მაქსიმალურად გასაზრდელად, განიხილეთ შემდეგი რეკომენდაციები:
- FLT:0 აამოქმედეთ რეგულარული აუდიტის ციკლი: FLT:1 მინიმუმ, ყოველ 12 თვეში სრულ აუდიტს ატარებენ. მაღალი რისკის ორგანიზაციები (ჯანმრთელობა, ფინანსები, ისინი, რომლებიც სპეციალურ კატეგორიის მონაცემების დიდ მოცულობებს ამუშავებენ) უნდა განიხილონ კვარტალური ან ორწლიურიდუმლი.
- FLT:0 გამოიყენეთ რისკზე დაფუძნებული მიდგომა: FLT:1 ფოკუსის აუდიტის რესურსები პირველ რიგში ყველაზე მაღალი რისკის გადამუშავების აქტივობებზე. რისკის შეფასების მატრიციცი შეიძლება დაეხმაროს იმ სფეროების პრიორიტეტიზაციას, სადაც პირადი მონაცემები ყველაზე მეტად რისკის ქვეშაა ან სადაც რეგულატორული კონტროლი ყველაზე მაღალია.
- FLT:0 მოიცავს ყველა დეპარტამენტს: FLT:1 მონაცემთა დაცვა არა მხოლოდ IT ან სამართლებრივი საკითხია. აუდიტები უნდა მოიცავდეს HR-ს, მარკეტინგს, გაყიდვებს და ოპერაციებს მონაცემთა ნაკადების სრული სურათის უზრუნველსაყოფად.
- FLT:0 დოკუმენტი ყველაფერს: FLT:1 ინარჩუნებს აუდიტის სფეროების, მეთოდოლოგიების, აღმოჩენების და გამოსწორების ქმედებების მკაფიო ჩანაწერებს. ეს დოკუმენტაცია წარმოადგენს სათანადო სიფრთხილის მტკიცებულებას რეგულატორული გამოძიების შემთხვევაში.
- FLT:0 ლევერიჯის თავისუფალი რესურსები: FLT:1 DPC უზრუნველყოფს მოდელებს და მითითებებს თვითშემოწმების ჩატარებისთვის (FLT:2DPC თვითშეფასების ინსტრუმენტები). გარდა ამისა, ევროპული მონაცემთა დაცვის საბჭო სთავაზობს სახელმძღვანელო მითითებებს კონკრეტულ აუდიტის თემებზე, როგორიცაა მონაცემთა დაცვის ზემოქმედების შეფასებები (DPIAs) და დამუშავების ჩანაწერები.
- FLT:0 განიხილოს სერტიფიცირება: FLT:1 ორგანიზაციებისთვის, რომლებიც ოქროს სტანდარტის დემონსტრირებას ცდილობენ, ISO 27701 კონფიდენციალურობის ინფორმაციის მართვის სტანდარტი უზრუნველყოფს აუდიტებისა და უწყვეტი გაუმჯობესების ჩარჩოს. სერტიფიცირება მოიცავს ყოველ სამ წელიწადში გარე აუდიტს ყოველწლიური ზედამხედველობის გადახედვებით.
მონაცემთა დაცვის აუდიტების მომავალი ირლანდიაში.
რეგულაციური ლანდშაფტი სტატიკური არ არის. DPC-მ გამოაცხადა გეგმები ადგილზე ინსპექციების რაოდენობის გაზრდის შესახებ, განსაკუთრებით მაღალი რისკის სექტორებისთვის, როგორიცაა ტექნოლოგია, ჯანმრთელობა და ფინანსები. ამავდროულად, ახალი ტექნოლოგიები, როგორიცაა ხელოვნური დაზვერვა (AI) და მანქანის სწავლება, ქმნიან ახალ მონაცემთა დაცვის გამოწვევებს. აუდიტები უნდა განვითარდეს, რათა დაფაროს ალგორით შესაბამისობა, მონაცემების გაუქმება და ავტომატური 26-ის მოთხოვნა, რომელიც მოიცავს 20-ე-ის აქციის მოთხოვნებს. EU AIAIAIAI-ის მიერ, რომელიც სრულად იქნება, რომელიც მოიცავს.
ირლანდიური ორგანიზაციები, რომლებიც აუდიტს თავიანთ კულტურაში ჩადეს, ვიდრე ერთ ვადიანი ღონისძიების სახით მოექცევა, ასევე საუკეთესოდ შეძლებენ ამ ცვლილებების განხორციელებას. მაგალითად, მონაცემთა აღმოჩენის პლატფორმები ავტომატურად შეუძლიათ მონაცემთა ნაკადების და დროშის პოტენციური დარღვევების რუკების შედგენა, ადამიანის განსჯისთვის საჭირო ხელით ძალისხმევის შემცირება. თუმცა, აუდიტის დასკვნები ჯერ კიდევ არ მოითხოვს ექსპერტულ ინტერპრეტაციას და მართვის ვალდებულებას.
დასკვნა.
მონაცემთა დაცვის აუდიტები არა მხოლოდ ბიუროკრატიული აუცილებლობაა; ისინი ირლანდიური ორგანიზაციებისთვის სტრატეგიული ინვესტიციაა. როდესაც ისინი ეფექტურად ტარდება, ისინი უზრუნველყოფენ ძვირი მონაცემთა დარღვევების სამართლებრივ დაცვას, ზრდიან ნდობას მომხმარებლებთან და პარტნიორებთან, და ხელს უწყობენ ოპერაციულ გაუმჯობესებებს. შეზღუდული რესურსების, ექსპერტიზის ხარვეზების და განვითარებადი რეგულაციების გამოწვევები რეალურია, მაგრამ ისინი შეიძლება გადალახონ პრაგმატული მიდგომებით, როგორიცაა რისკზე დაფუძნებული აუდიტი, თავისუფალი ხელმძღვანელობის გამოყენება და შიდა შესაძლებლობების თანდათანობით აშენება.
ყველაზე წარმატებული ორგანიზაციები აუდიტებს უწყვეტ გაუმჯობესების ციკლად, რემედიაციად, მატარებლად და განმეორებით მიიჩნევენ. რეგულატორულ გარემოში, სადაც DDC კვლავ აწესებს მნიშვნელოვან ჯარიმებს, არაფრის გაკეთების ღირებულება ბევრად აღემატება ძლიერ მონაცემთა დაცვის აუდიტის პროგრამაში ინვესტიციას. ნებისმიერი ირლანდიური ორგანიზაციისთვის, რომელიც ამუშავებს პირად მონაცემებს, კითხვა აღარ არის აუდიტის ჩატარება, არამედ აუდიტის ჩატარება და შედეგებზე ეფექტური და მოქმედების საკითხი.