Table of Contents

Во ерата кога прекршувањата на податоците доминираат во насловите и регулаторните казни достигнуваат рекордни височини, ирските организации мора да се движат надвор од само релативностите.

Да се разбере правната рамка за заштита на податоците во Ирска

Пред да се утврди културата за заштита на податоците, основно е да се сфатат правните основи кои управуваат со тоа како мора да се решаваат личните податоци. [FLT], кои стапија на сила на 25-ти мај 2018, дополнувајќи го законот за заштита на податоците , кој наметнува строги обврски врз организациите кои ги обработуваат личните податоци на поединци во Европската унија, без оглед каде се базира организацијата.

БДПР ги поддржува клучните принципи како што се: закони, правда, ограничување на целите, минимизација на податоците, прецизност, ограничување на складирањето, интегритет и доверливост. Исто така им дава на поединци посебни права , вклучувајќи го и правото за пристап до нивните податоци, правото на рестифицирање, правото да се искорени ("право да се заборави) и правото на портмонетација на податоци.

Ирскиот регулатор за заштита на податоците, регулаторот за заштита на податоците [ФЛТ:0] Дата (ДПК) [ФЛТ:], е особено активен во спроведувањето на БДПР. Со високото ниво на истрага и значителните казни издадени против големите технолошки фирми кои работат во Ирска, ДЗК јасно стави до знаење дека неодобрувањето носи сериозни финансиски и реномални последици.

Што значи "Култура на заштита на податоци" во пракса?

Културата за заштита на податоците оди далеку од тоа да се зачува политика на приватност во папка. Тоа значи дека заштитата на лични податоци е проткаена во структурата на секојдневните операции , од тоа како информациите за клиентите се собираат на местото на продажбата, до тоа како ХР ги води документите на вработените, на тоа како маркетинг тимовите управуваат со листите на е-пошта. Во силна култура, вработените инстинктивно ги разгледуваат последиците од приватноста на податоците пред да преземат било какви дејства кои вклучуваат лични податоци, и тие се чувствуваат овластени да покренат загриженост кога нешто ќе се појави.

Градењето на ваква култура бара намерни, одржливи напори во повеќе димензии.

Чекор 1: Сигурно вистинска обврска за водач

Тоните од врвот

Заштитата на податоците не може да се одреди само на менаџерот за заштита на податоците (DPO) или одделот за ИТ. Таа мора да биде шампионска само од висок менаџмент и од одборот. Кога извршните директори на извршните органи на заштита на податоците од страна на авокација на буџетот за иницијативите за приватност, разговарајќи за етиката на податоците на сите состаноци и лично придржувајќи се кон политиките на вработените признаваат дека ова е сериозен приоритет на организацијата, а не вежба за оптичко собирање.

Улогата на офицерот за заштита на податоци

Според БДП, одредени организации треба да назначат ДПО-минус, дури и кога не е задолжително, имајќи назначено лице одговорно за надзор на заштитата на податоците е многу препорачливо.

Водење според пример

Водачите треба да покажат добри навики на податоци: користење на кодирани уреди, минимизирање на личните податоци што ги споделуваат во имејли, почитување на приватноста на колегите и клиентите во нивните комуникации.

Чекор 2: Истражете во постојаното, активно обучување на вработените

Над годишниот БДП

Традиционалните годишни сесии за обука честопати не успеваат да создадат трајна свест. За навистина да вградат култура за заштита на податоците, обуката мора да биде [ФЛТ:0] интерактивна, улога бр. 1 и редовно да се повторуваат [ФЛТ:1]. Новите вработувања треба да добиваат заштита на податоците во текот на првата недела, а рекреаторите треба да се одржуваат најмалку на секои шест месеци.

Scenario brased Learning

Наместо апстрактен правен жаргон, користете вистински сценарија на светот на кои најверојатно ќе наидат вработените во различни улоги. на пример:

  • Претставник на сервисот за корисници добива повик од некој кој тврди дека е муштерија барајќи да се промени сметката .. како треба да го потврди идентитетот без да ги препродаде податоците?
  • Од менаџерот на ХР се бара да ги сподели податоците за перформансата на вработените со менаџер на линија преку електронска пошта .е. какви сигурни методи треба да користат?
  • Маркетинг стажант наоѓа некриптирана страница на пораки од клиенти на делен диск . Кои чекори треба да ги преземат веднаш?

Кога разговараат за овие сценарија во групните сесии, вработените ги применуваат принципите и стекнуваат доверба во справувањето со вистински животни ситуации.

Обука со упатства за високото влијание на топката

Улогата која се однесува на голем број чувствителни податоци , како што се ХР, финансии, правни и ИТ , бара подлабока, специјализирана обука. Тие треба да ги разберат распоредите за задржување на податоците, точните процедури за обработка на податоците од специјалната категорија (на пр. здравствените информации, трговијата со луѓе), и како да одговорат на барањата за пристап до податоци (ДСАР) во рамките на едномесечната статоријарна рамка.

Чекор 3: Развиј се јасно, пристапни политики и процедури

Документација на политиката што луѓето всушност ги читаат

Политиките не треба да бидат непробојни правни документи. Тие мора да се пишуваат на едноставен јазик, користејќи кратки реченици и точки каде што е соодветно. Секоја политика треба да вклучува јасна изјава со цел, листа на доеви и донови, и контакт информации за ДПО или тимот за приватност.

Во битни политики за ирските работни места спаѓаат:

  • [ФЛТ:0] Заштита на податоци [ФЛТ:1]
  • [ФЛТ:0] Дата Задржувањето и Диспозициската политика [ФЛТ:] , колку долго се чуваат различните категории податоци и како се сигурно уништени.
  • [ФЛТ:0] Планот за одговор на грешки [ФЛТ:1] , дејствата на чекор кој треба да се преземат кога ќе се случи нарушување, вклучувајќи внатрешна ескалација и надворешно известување до ДЗК (за 72 часа).
  • [ФЛТ:0] Процедурата за субјекти права [ФЛТ:1]
  • [ФЛТ:0] Прифатлива политика за користење на ИТ системи [ФЛТ:] , Правила за користење на работни уреди, пристап до сервисите за облак, и споделување датотеки.

Ефикасно комуницирање на политиката

Политиките треба да бидат лесно достапни , на пример, на компанијата да и се пристапи , на интернет или во делот за приватност на вработените. Кога политиките се ажурираат, испратете кратка кратка кратка кратка кратка кратка кратка порака на која се истакнуваат промените, и морате вработените да признаат дека ги прочитале и разбрале новостите.

Чекор 4: Forster Open Connection and a Speak Up Culture

Охрабрувачки прашања и грижи

Културата за заштита на податоците цвета кога вработените се чувствуваат безбедно поставувајќи прашања. Ако некој не е сигурен дали може да сподели дел од податоците, треба да имаат јасен канал , како што е посветена е-пошта или систем за поставување билети .. за да го прашаат ДПО или тимот на приватноста без страв од критика. Организацијата треба да одговори брзо и без да биде осудена.

Механизмите за потенцијалните грабежи

Вработените мора да знаат точно како да пријават сомневање за пробив во податоците. Ова не вклучува само големи прекршувања (пр. хакната база на податоци) туку и мали инциденти (на пр. е. е- пошта испратена до погрешен примач или загубен USB диск). Едноставниот, немодерен процес на известување го охрабрува персоналот брзо да излезе, дозволувајќи му на организацијата да ја задржи штетата и да ги исполни регулаторните рокови.

Сепак, најефикасната култура е онаа каде што вработените се чувствуваат удобно пријавувајќи ги инцидентите отворено бидејќи веруваат дека менаџментот ќе одговори конструктивно, наместо со канцерогентна реакција.

Чекор 5: Однесувај се како редовен ревизор и како проценуваш

Ревизии за внатрешна заштита на податоците

Ревизорите треба да се разгледаат:

  • Дали се следат распоредите за задржување на податоците.
  • Дали контролите за пристап се правилно конфигурирани (пр. поранешните вработени) сметки се деактивирани).
  • Дали податоците за обуката се точни.
  • Дали продавачите на трети партии ги обработуваат податоците во согласност со договорите и барањата на БДП.

Проценките за заштита на податоците (ДПИЈА)

За да се постигне тоа, потребни се повеќе информации за тоа како да се преработи, а тоа најверојатно ќе резултира со голем ризик за правата и слободите на поединците.

Вежбање на табла и симулација на слепо црево

Еднаш или двапати годишно, спроведувате вежба за симулација на пробив. Составите релевантни оддели (IT, законски, комуникации, ХР) и помините низ хипотетички инцидент со податоци.

Спроведување на практични технички мерки

Иако културата е за луѓето, мора да биде поддржана од силни технички контроли. Следниве мерки ја зајакнуваат важноста на безбедноста на податоците и ја намалуваат веројатноста за човечка грешка која води до пробив:

Криптирање на одмор и во транзит

Сите лични податоци треба да бидат криптирани, и кога се чуваат на сервери или направи (на одмор) и кога се пренесуваат преку мрежи (во транзит). На пример, користете HTTPS за веб- страници, криптирани е-пошта за осетливи комуникации и целосна енкрипција на лаптопи.

Контрола на пристап и најмалку предност

Вработените треба да имаат пристап само до личните податоци што им се потребни за да ги извршат своите специфични функции на работно место.

Минимизација на податоци по стандардна

Системите и процесите на дизајнирање за да се соберат само минималните количини лични податоци. На пример, кога некој муштерија купува, избегнува да бара непотребни информации како што е датумот на раѓање или домашниот телефонски број освен ако не е стриктно потребен за трансакцијата.

Корист од силната култура за заштита на податоците

Намален ризикот од грабежи и парични казни

Вработените кои се свесни за ризикот од заштита на податоците помалку се изложени на измами, испраќање на пораки до погрешни примачи или погрешно ракување со чувствителни информации.

Поедноставена доверба и лојалност

Кога муштериите знаат дека организацијата сериозно ја сфаќа заштитата на податоците, поголема е веројатноста тие да ги споделат нивните информации и да се вклучат во услугите.

Морал и отчетливост

Ако некој има доверба дека ќе ги води податоците и дека ќе ги заштити, ќе има повеќе причини за заеднички одговорности.

@ info: whatsthis

Кога заштитата на податоците е внесена во секојдневните навики, почитувањето на ДСАР, известувањето за прекршокот и условите за евиденција станува втора природа.

Вообичаени стапици што треба да се избегнуваат

Дури и добронамерните организации можат да се заглават при градењето култура за заштита на податоците.

  • [ФЛТ:0] Темпирањето на обуката како еден единствен настан [ФЛТ:1]
  • [ФЛТ:0] Неконзистентно спроведување [ [ФЛТ:]] , ако постариот персонал ја заобиколи политиката без последици, културата пропаѓа.
  • Прекумерната контрола не може да надомести за работна сила која не разбира зошто е важна.
  • [ФЛТ:0] Игнорирајте мали инциденти [ФЛТ:1] ако не успеете да истражите и научите од помали грешки, може да дозволите развој на поголеми проблеми.

Заклучок

Градењето на култура за заштита на податоците на ирските работни места не е проект со фиксен датум , тоа е тековна обврска која бара водство, образование и практични заштити. Со разбирање на правната рамка според БНПР и Актот за заштита на податоците 2018, обезбедување на вистински извршен центар за купување, инвестирање во континуирана обука, развивање на јасна политика, поттикнување на отворената комуникација и спроведување на редовни ревизори, организациите можат да ја трансформираат заштитата на податоците од конзистентен товар во суштинска организациска сила.

Во време кога податоците се една од највредните средства на организацијата, заштитата на истите е одговорност на сите.

За понатамошно читање, реферирајте на целосниот текст на БДП [ФЛТ] и Водичот на [ФЛТ:2] ДПК кон заштита на податоците [ФЛТ:3].