Table of Contents
Маалыматтарды бузуулар башкы беттерде үстөмдүк кылган жана жөнгө салуучу айып пулдар рекорддук бийиктикке жеткен доордо, Ирландиялык уюмдар жөн гана шайкештик текшерүү тизмелеринен тышкары кетиши керек. ар бир кызматкер жеке маалыматтарды коргоодо өз ролун түшүнгөн чыныгы маалыматты коргоо маданиятын куруу мындан ары ыктыярдуу эмес.
Ирландиядагы маалыматтарды коргоо боюнча укуктук алкакты түшүнүү
Маалыматтарды коргоо маданиятын киргизүү үчүн, жеке маалыматтарды кантип иштетүүнү жөнгө салуучу укуктук негиздерди түшүнүү маанилүү.Ирландияда негизги мыйзам - бул Жалпы маалыматтарды коргоо регламенти (GDPR] , ал 2018-жылдын 25-майында күчүнө кирген, Маалыматтарды коргоо мыйзамы менен толукталган . Бул мыйзамдар Европа Биримдигинин ичинде жеке адамдардын жеке маалыматтарын иштеткен уюмдарга катуу милдеттенмелерди киргизет.
GDPR мыйзамдуулук, адилеттүүлүк, ачык-айкындык, максатты чектөө, маалыматтарды минималдаштыруу, тактык, сактоо чектөөсү, бүтүндүк жана купуялуулук сыяктуу негизги принциптерди камтыйт. ал ошондой эле жеке адамдарга алардын маалыматтарына жетүү укугун, оңдоо укугун, өчүрүү укугун ("унутулуу укугу") жана маалыматтарды көчүрүү укугун берет.
Маалыматтарды коргоо боюнча Ирландиялык жөнгө салуучу орган (FLT:0) Маалыматтарды коргоо комиссиясы (DPC) GDPR эрежелерин сактоодо өзгөчө активдүү болгон.
"Маалыматтарды коргоо маданияты" деген эмне?
Маалыматтарды коргоо маданияты жеке маалыматтарды коргоо саясатын папкада сактоодон алда канча ашып түшөт.Бул жеке маалыматтарды коргоо күнүмдүк операциялардын түзүлүшүнө токулган дегенди билдирет - кардарлардын маалыматтары сатуу пунктунда кантип чогултулат, кадрлар кызматкерлердин жазууларын кантип иштетет, маркетинг топтору электрондук почта тизмелерин кантип башкарат. күчтүү маданиятта, кызматкерлер жеке маалыматтарды камтыган кандайдыр бир иш-аракеттерди жасоодон мурун маалыматтардын купуялуулугунун кесепеттерин инстинктивдүү түрдө карап чыгышат жана алар кандайдыр бир нерсе пайда болгондо тынчсызданууларды көтөрүүгө укуктуу.
Мындай маданиятты куруу үчүн бир нече өлчөмдөгү атайылап, туруктуу аракеттер талап кылынат. лидерлик тонду коюшу керек, саясат ачык жана жеткиликтүү болушу керек, окутуу үзгүлтүксүз жана кызыктуу болушу керек жана каталар бузууларга айланып кетпестен, аларды кармоо үчүн жоопкерчилик механизмдери болушу керек.
1-кадам: Чыныгы лидерликке болгон милдеттенме
Жогорку деңгээлдеги үн
Маалыматтарды коргоо боюнча кызматкерге (DPO) же IT бөлүмүнө гана ыйгарылбайт.Бул жогорку жетекчилик жана кеңеш тарабынан колдоого алынышы керек. жетекчилер маалыматты коргоону көрүнүктүү артыкчылыкка ээ кылганда - купуялык демилгелерине бюджет бөлүштүрүү, маалымат этикасын бардык жолугушууларда талкуулоо жана саясатты жекече сактоо - кызматкерлер бул олуттуу уюштуруу артыкчылыгы экенин түшүнүшөт.
Маалыматтарды коргоо боюнча кызматкердин ролу
GDPR боюнча, айрым уюмдар DPO дайындашы керек. милдеттүү эмес болсо да, маалыматты коргоо боюнча көзөмөл үчүн жооптуу дайындалган жеке адамга ээ болуу абдан сунушталат.DPO башкаруунун эң жогорку деңгээлине түздөн-түз кирүүгө укуктуу болушу керек, алардын ролунда көз карандысыз болушу керек жана маалыматты коргоо боюнча таасир баалоону (DPIA) жүргүзүү, кызматкерлерди даярдоо жана маалымат субъекттери жана DPC үчүн байланыш пункту катары иш алып баруу сыяктуу тапшырмаларды аткаруу үчүн жетиштүү ресурстарды алышы керек.
Мисал менен жетектөө
Лидерлер жакшы маалымат адаттарын көрсөтүшү керек: шифрленген шаймандарды колдонуу, электрондук почталарда бөлүшкөн жеке маалыматтарды минималдаштыруу жана кесиптештеринин жана кардарлардын жеке жашоосун сыйлоо. менеджерлер кызматкерлерден күткөн эрежелерди көрүнүктүү түрдө аткарса, бул ишенимди арттырат жана каалаган жүрүм-турумду моделдейт.
2-кадам: Кызматкерлерди үзгүлтүксүз даярдоого инвестиция салуу
GDPR жылдык текшерүүсүнөн тышкары
Маалыматтарды коргоо маданиятын чындыгында киргизүү үчүн, окутуу интерактивдүү, ролго мүнөздүү жана үзгүлтүксүз кайталанышы керек. Жаңы жалданмалар биринчи жуманын ичинде маалыматтарды коргоо индукциясын алышы керек жана жаңыртуу сессиялары жок дегенде ар бир алты айда пландаштырылышы керек.
Сценарийге негизделген билим алуу
Абстракттуу юридикалык жаргондун ордуна, ар кандай ролдордо иштеген кызматкерлер туш боло турган реалдуу сценарийлерди колдонуңуз.
- Кардарларды тейлөө боюнча өкүл өзүн кардар деп эсептеген адамдан эсепти өзгөртүүнү сураган чалууну алат
алар маалыматтарды ашыкча чогултпай туруп, идентификацияны кантип текшериши керек? - HR менеджеринен кызматкерлердин аткаруу маалыматтарын линия менеджери менен электрондук почта аркылуу бөлүшүү талап кылынат
алар кандай коопсуз ыкмаларды колдонушу керек? - Маркетинг стажеру кардарлардын электрондук почталарынын шифрленбеген электрондук таблицасын жалпы дискте табат
алар дароо кандай кадамдарды жасашы керек?
Бул сценарийлерди топтук сессияларда талкуулоо кызматкерлерге принциптерди ичкиликке киргизүүгө жардам берет жана реалдуу жашоодогу кырдаалдарды чечүүгө ишенимди арттырат.
Жогорку тобокелдикке дуушар болгон ролдор үчүн ылайыкташтырылган окутуу
Адам укуктары, финансы, юридикалык жана IT сыяктуу сезимтал маалыматтардын чоң көлөмүн иштеткен ролдор тереңирээк, адистештирилген окутууну талап кылат. алар маалыматтарды сактоо графиктерин, атайын категориядагы маалыматтарды иштетүүнүн туура процедураларын (мисалы, саламаттыкты сактоо маалыматтары, профсоюзга мүчө болуу) жана бир айлык мыйзамдуу мөөнөттүн ичинде маалымат субъектисине кирүү өтүнүчтөрүнө кантип жооп берүү керектигин түшүнүшү керек.
3-кадам: Ачык, жеткиликтүү саясатты жана процедураларды иштеп чыгуу
Саясат документтери, адамдар чындыгында окушат
Саясаттар кирүүгө мүмкүн эмес юридикалык документтер болбошу керек. алар жөнөкөй тилде, кыска сүйлөмдөрдү жана зарыл болгон учурда ок пункттарын колдонуу менен жазылышы керек. ар бир саясат ачык-айкын максатты, иш-аракеттердин жана иш-аракеттердин тизмесин жана DPO же купуялык командасы үчүн байланыш маалыматтарын камтышы керек.
Ирландиялык жумушчу жайлар үчүн негизги саясаттарга төмөнкүлөр кирет:
- Маалыматтарды коргоо саясаты
жалпы милдеттенмелер жана принциптер. - Маалыматтарды сактоо жана жок кылуу саясаты
маалыматтардын ар кандай категориялары канча убакытка чейин сакталат жана алар кантип коопсуз жок кылынат. - Брекеттик жооп планы
бузуу болгон учурда кабыл алынуучу кадам-кадам иш-аракеттер, анын ичинде ички эскалация жана DPCге тышкы билдирүү (72 сааттын ичинде). - Маалыматтардын субъектилеринин укуктары боюнча жол-жобо
кирүү, оңдоо, өчүрүү жана көчүрүү өтүнүчтөрүн кароо боюнча ачык көрсөтмөлөр. - IT системаларын кабыл алынуучу пайдалануу саясаты
жумушчу шаймандарды колдонуу, булут кызматтарына кирүү жана файлдарды бөлүшүү эрежелери.
Саясаттарды натыйжалуу маалымдоо
Саясаттар оңой жеткиликтүү болушу керек, мисалы, компаниянын интранетинде же кызматкерлердин колдонмосунун атайын купуялык бөлүмүндө. Саясаттар жаңыртылганда, өзгөрүүлөрдү баса белгилеген кыскача электрондук почта кыскача баяндамасын жөнөтүңүз жана кызматкерлерден жаңыртууларды окуганын жана түшүнгөнүн таанууну талап кылыңыз.
4-кадам: Ачык байланышты жана сүйлөө маданиятын өнүктүрүү
Суроолорду жана тынчсызданууларды бекемдөө
Маалыматтарды коргоо маданияты кызматкерлер суроолорду берүү үчүн коопсуз сезилгенде гүлдөп-өнүгөт. эгерде кимдир бирөө маалыматтын бир бөлүгүн бөлүшө алабы же жокпу, анда аларда ачык канал болушу керек - мисалы, атайын электрондук почта дареги же билет системасы - DPO же купуялык командасынан сын-пикирден коркпостон сурашы керек.
Мүмкүн болгон бузуулар жөнүндө билдирүү механизмдери
Бул чоң бузууларды гана эмес, ошондой эле майда окуяларды (мисалы, туура эмес алуучуга жөнөтүлгөн электрондук почта же жоголгон USB диск) камтыйт. жөнөкөй, жазалоочу эмес отчет берүү процесси кызматкерлерди тез арада кайрылууга үндөйт, уюмга зыянды чектөөгө жана жөнгө салуучу мөөнөттөрдү сактоого мүмкүндүк берет.
Бирок, эң натыйжалуу маданият - бул кызматкерлер окуяларды ачык билдирүүгө ыңгайлуу, анткени алар жетекчилик жазалоочу эмес, конструктивдүү жооп берет деп ишенишет.
5-кадам: үзгүлтүксүз аудит жана баалоо жүргүзүү
Маалыматтарды коргоонун ички аудиттери
Ички аудиттин үзгүлтүксүз жүргүзүлүшү мыйзамдарды аткаруунун кемчиликтерин жана маданияттын төмөндөшү мүмкүн болгон тармактарды аныктоого жардам берет.
- Маалыматтарды сактоо графиктери сакталып жатабы же жокпу.
- Кирүү контролдоосу туура конфигурацияланганбы (мисалы, мурдагы кызматкерлердин эсептери өчүрүлөт).
- Окутуунун документтери жаңыртылганбы же жокпу.
- Үчүнчү тараптын сатуучулары келишимдерди жана GDPR талаптарына ылайык маалыматтарды иштетип жатышканбы?
Маалыматтарды коргоо боюнча таасирин баалоо (DPIA)
GDPR жеке адамдардын укуктарына жана эркиндиктерине чоң тобокелдикке алып келиши мүмкүн болгон иштетүү үчүн DPIAs талап кылат.Бул ири масштабдагы профилдештирүү, коомдук аймактарды системалуу көзөмөлдөө же атайын категориядагы маалыматтарды чоң масштабда иштетүү сыяктуу иш-аракеттерди камтыйт. DPIAs жүргүзүү мыйзамдуу милдеттенме гана эмес, ошондой эле маданий практика.
Таблицадагы көнүгүүлөр жана сындыруу симуляциялары
Жылына бир же эки жолу, бузууларды симуляциялоо көнүгүүсүн жүргүзүңүз. тиешелүү бөлүмдөрдү (IT, юридикалык, байланыш, HR) бириктирип, гипотетикалык маалымат окуясын жүргүзүңүз. Бул бузууларга жооп берүү планын текшерет, координациянын кемчиликтерин ачып берет жана уюмга активдүү, даярдалган ой жүгүртүүнү киргизүүгө жардам берет.
Практикалык техникалык чараларды ишке ашыруу
Маданият адамдар жөнүндө болсо да, аны күчтүү техникалык контролдоо менен колдоо керек. төмөнкү чаралар маалымат коопсуздугунун маанилүүлүгүн күчөтөт жана адам катасынын бузулушуна алып келүү ыктымалдыгын азайтат:
Эс алуу жана транзиттик шифрлөө
Бардык жеке маалыматтар серверлерде же түзмөктөрдө сакталганда ( эс алууда) жана тармактар аркылуу (транзитте) жөнөтүлгөндө шифрлениши керек. мисалы, веб-сайттар үчүн HTTPS, сезимтал байланыш үчүн шифрленген электрондук почта чечимдери жана ноутбуктарда толук диск шифрлөө.
Кирүү контролдоосу жана эң аз артыкчылык принциби
Кызматкерлер өзүлөрүнүн конкреттүү жумуш функцияларын аткаруу үчүн керектүү жеке маалыматтарга гана кирүүгө укуктуу болушу керек. ролдук негиздеги кирүү контролдоосун ишке ашыруу, күчтүү сырсөздөрдү жана көп факторлуу аутентификацияны талап кылуу жана ролдорду өзгөрткөн же уюмдан чыккан кызматкерлер үчүн кирүүнү жокко чыгаруу үчүн үзгүлтүксүз текшерүүлөрдү жүргүзүү.
Маалыматтарды азайтуу Default
Мисалы, кардар сатып алганда, эгерде ал транзакция үчүн катуу талап кылынбаса, анда керектүү эмес маалыматты, мисалы, туулган күнүн же үй телефон номерин сурабаңыз.
Маалыматтарды коргоонун күчтүү маданиятынын пайдасы
Бөлүнүү жана айып пул салуу коркунучунун төмөндөшү
Маалыматтарды коргоо тобокелдиктерин билген кызматкерлер фишинг алдамчылыгы үчүн кулап түшүү ыктымалдыгы төмөн, туура эмес алуучуларга электрондук почталарды жөнөтүү же сезимтал маалыматты туура эмес пайдалануу. азыраак бузуулар DPCге билдирүүлөрдүн азайышын, репутацияга зыян келтирүүнүн азайышын жана потенциалдуу айып пулдардын төмөндөшүн билдирет (GDPR боюнча дүйнөлүк жылдык айлык кирешенин 20 миллион евросуна же 4% га чейин жетет).
Кардарлардын ишенимин жана берилгендигин жогорулатуу
Кардарлар уюмдун маалыматты коргоону олуттуу кабыл аларын билгенде, алар өз маалыматтарын бөлүшүп, кызматтар менен алектенишет. атаандаштык рынокто, күчтүү купуялык практикасы менен кадыр-барк негизги айырмалоочу болушу мүмкүн.
Жумушчулардын адеп-ахлактык жана жоопкерчиликтүүлүгү
Маалыматтарды коргоо маданияты жоопкерчиликти бөлүшүү сезимин өстүрөт. кызматкерлер маалыматтарды туура иштетүүгө ишенгенде жана тобокелдиктер жөнүндө сүйлөөгө укуктуу болгондо, өздөрүн баалуу сезишет.
Регулятивдик эрежелерди аткарууну жеңилдетүү
Маалыматтарды коргоо күнүмдүк адаттарга киргизилгенде, DSARs, бузуулар жөнүндө билдирүү жана жазууларды сактоо талаптары экинчи мүнөзгө айланат.
Көп кездешкен тоскоолдуктардан качуу керек
Атүгүл жакшы ниет менен иштеген уюмдар да маалыматты коргоо маданиятын түзүүдө солгундап калышы мүмкүн.
- Окутууну бир жолку иш-чара катары кароо
маалымдуулук тез эле күчсүз жоголот. -
Эгерде жогорку кызматкерлер саясатты кесепеттерсиз четке какса, маданият кыйроого учурайт. - Технологияга ашыкча таянуу
техникалык контролдоонун өзү эле алардын эмне үчүн маанилүү экендигин түшүнбөгөн жумушчу күчүн компенсациялай албайт. - Кичинекей окуяларды четке кагуу
майда каталарды иликтөө жана үйрөнүү мүмкүн эмес, чоңураак көйгөйлөрдүн пайда болушуна мүмкүндүк берет.
Жыйынтык
"Ирландиянын жумушчу жайларында маалыматты коргоо маданиятын куруу - бул белгиленген мөөнөтү бар долбоор эмес, бул лидерликти, билим берүүнү жана практикалык коргоо чараларын талап кылган туруктуу милдеттенме. GDPR жана 2018-жылдагы маалыматты коргоо мыйзамы боюнча укуктук алкакты түшүнүү, жетекчилердин чыныгы макулдугун камсыз кылуу, үзгүлтүксүз окутууга инвестиция салуу, ачык саясатты иштеп чыгуу, ачык байланышты өнүктүрүү жана үзгүлтүксүз аудит жүргүзүү менен уюмдар маалыматты коргоону негизги уюштуруу күчүнө айланта алышат. """
Маалымат уюмдун эң баалуу активдеринин бири болгон доордо, аны коргоо ар бир адамдын жоопкерчилиги болуп саналат. чыныгы маалыматты коргоо маданияты тамыр жайганда, ал жеке адамдардын укуктарын гана коргобостон, ошондой эле ишенимдин, туруктуулуктун жана узак мөөнөттүү ийгиликтин пайдубалын түзөт.
"Кененирээк маалымат алуу үчүн, ""FLT"" (FLT) жана ""FLT"" (FLT) документтерин караңыз."