Table of Contents
Në një epokë ku shkeljet e të dhënave mbizotërojnë titujt e gazetave dhe gjobat rregulluese arrijnë lartësi rekord, organizatat irlandeze duhet të lëvizin përtej listave të thjeshta të zbatimit. ndërtimi i një kulture të vërtetë të mbrojtjes së të dhënave ♫ ku çdo punonjës e kupton rolin e tij në ruajtjen e të dhënave personale ♫ nuk është më një domosdoshmëri strategjike që mbron reputacionin, ndërton besimin e klientëve dhe siguron elasticitetin afat-gjatë operacional.
Të kuptojmë kornizën ligjore për mbrojtjen e të dhënave në Irlandë
Para se të përbëhet një kulturë e mbrojtjes së të dhënave, është thelbësore të kuptojmë themelet ligjore që qeverisin se si duhen trajtuar të dhënat personale. Në Irlandë, legjislacioni kryesor është rregullimi i përgjithshëm i Mbrojtjes së të Dhënave (GDPR) , i cili hyri në fuqi në 25 maj 2018, i shtuar nga Akti i Mbrojtjes së Të Dhënave 200 [FLT].3] Këto ligje vendosin detyrime strikte mbi procesin që kanë të dhëna personale brenda Bashkimit Evropian, pavarësisht nga ku është bazuar organizata e bazuar në këtë organizatë.
PKBR i jep parime kyçe të tilla si ligjshmëria, drejtësia, transparenca, kufizimi i qëllimit, minimizimi i të dhënave, saktësia, kufizimi i ruajtjes, integriteti dhe mirëbesimi. Gjithashtu u jep individëve të drejta specifike për të hyrë në të dhënat e tyre, e drejta për të ndrequr të dhënat, e drejta për të hequr dorë ("të harrohen") dhe e drejta për të qenë të besueshme") dhe e drejta për të marrë të dhënat. Duke kuptuar këto parime nuk është vetëm një ushtrim ligjor; ajo formon mënyrën se si punonjësit bashkëveprodhojnë me të dhënat e përditshme.
Rregullatori i mbrojtjes së të dhënave i Irlandës, Komisioni i Mbrojtjes së Ditës (DPC) , ka qenë veçanërisht aktiv në zbatimin e zbatimit të zbatimit të PKB-së. Me hetimet e larta të profilit dhe gjobat e rëndësishme lëshuar kundër firmave kryesore teknologjike që veprojnë në Irlandë, DPC e ka bërë të qartë se jo-complacioni mban pasoja serioze financiare dhe të reputacionit. Organizatat duhet të shqyrtojnë tërësisht udhëheqjen e DPC mbi mbrojtjen dhe të dhënat që janë në dispozicion në faqen e tyre [F2L] [FTIC]
Çfarë do të thotë "kultura e mbrojtjes së natës" në praktikë?
Kultura e mbrojtjes së të dhënave shkon përtej asaj që një politikë private ruhet në një dosje. do të thotë se mbrojtja e të dhënave personale është endur në strukturën e operacioneve të përditshme ♫ nga mënyra se si informacioni i klientit mblidhet në pikën e shitjes, në atë se si HR trajton të dhënat e punonjësve, në atë se si ekipet e marketingut menaxhojnë listat e postës elektronike. Në një kulturë të fortë, punonjësit instinktivisht konsiderojnë implikimet e të dhënave para se të marrin çdo veprim që përfshin të dhënat personale, dhe ata ndihen të fuqizuar për të ngritur shqetësimet kur duket se diçka.
Ndërtimi i kësaj kulture kërkon përpjekje të qëllimshme dhe të qëndrueshme përmes dimensioneve të shumta. Udhëheqësia duhet të vërë tonin, politikat duhet të jenë të qarta dhe të arritshme, trainimi duhet të jetë i vazhdueshëm dhe përfshirë dhe mekanizmat e përgjegjshmërisë duhet të jenë në vend për të kapur gabime përpara se të përshkallëzohen në shkelje.
Hapi 1: Përkushtim i vërtetë i udhëheqjes
Toni nga Sipër
Mbrojtja e të dhënave nuk mund t'i lihet vetëm Oficerit të Mbrojtjes së të Dhënave (DPO) ose departamentit të IT. Duhet të përkrahet nga menaxhimi i lartë dhe bordi. Kur drejtuesit në mënyrë të dukshme e kanë përparësinë e të dhënave ♫ duke akumuluar buxhetin për nismat private, duke diskutuar mbi etikën e të dhënave në të gjitha 190 duart e tyre dhe duke iu përmbajtur personalisht politikave, punonjësit e dinë se kjo është një përparësi serioze organizative, jo një stërvitje e kutisë prej 320 dollarësh.
Roli i oficerit të mbrojtjes së të dhënave
Sipas PBR, disa organizatave u kërkohet të emërojnë një PDO. Edhe kur nuk është e detyrueshme, të kesh një individ përgjegjës për mbikqyrjen e të dhënave rekomandohet shumë. DPO duhet të ketë akses të drejtpërdrejtë në nivelin më të lartë të menaxhimit, të jetë i pavarur në rolin e tyre dhe të marrë burime të përshtatshme për të kryer detyra të tilla si kryerja e Vlerësimit të Naftës së të Dhënave (DPIA), personeli i trainimit dhe veprimi si një pikë kontakti për subjektet dhe DPC.
Të udhëhequr nga shembulli
Udhëheqësit duhet të demonstrojnë zakone të mira të dhënash: përdorimi i pajisjeve të koduara, minimizimi i të dhënave personale që ndajnë në e-mail, dhe respektimi i privatësisë së kolegëve dhe klientëve në komunikimet e tyre. Kur administratorët ndjekin dukshëm të njëjtat rregulla që ata presin nga stafi, ajo ndërton besimin dhe modelet e sjelljes së dëshiruar.
Hapi 2: Investo për stërvitjen e punonjësve në mënyrë të vazhdueshme dhe të vazhdueshme
Përtej PBR Kuiz vjetor
Për të vendosur me të vërtetë një kulturë mbrojtëse të dhënash, trainimi duhet të jetë interaktiv, rol specifik dhe të përsëritur rregullisht . Punëdhënësit e rinj duhet të marrin mbrojtje të dhënash brenda javës së tyre të parë dhe sesionet e rifreskorjes duhet të planifikohen të paktën çdo gjashtë muaj.
Skenari i bazuar në mësim
Në vend të zhargonit abstrakt ligjor, përdorni skenarë realë të botës që ka të ngjarë t'i takojnë punonjësit në role të ndryshme.
- Një përfaqësues i shërbimit të klientëve merr një telefonatë nga dikush që pretendon se është një klient që kërkon ndryshime në llogari ♫ Si duhet ta verifikojnë identitetin pa mbi-mbledhjen e të dhënave?
- Një administrator i HR-së i kërkohet të ndajë të dhënat e performancës së punonjësve me një administrator linje nëpërmjet postës elektronike ♫ Çfarë metodash të sigurta duhet të përdorin ata?
- Një praktikant marketingu gjen një fletë të papërshkueshme me e-maila klientësh në një makinë të përbashkët ♫ Çfarë hapash duhet të marrin ata menjëherë?
Diskutimi i këtyre skenarëve në sesionet e grupit i ndihmon punonjësit të brendshëm të parimeve dhe të ndërtojnë besimin në trajtimin e situatave reale të jetës.
Stërvitje e përgatitur për rolet e larta
Roli që merret me volumet e mëdha të të dhënave të ndjeshme ♫ të tilla si HR, financë, ligjore dhe IT ♫ kërkojnë treinim më të thellë dhe të specializuar. Ata duhet të kuptojnë oraret e ruajtjes së të dhënave, procedurat e sakta për përpunimin e të dhënave të kategorive të posaçme (p.sh., informacionin shëndetësor, anëtarësimin e sindikatës) dhe si të përgjigjen ndaj kërkesave për aksesin e të dhënave (DSARs) brenda kornizës një-mujore prej një viti të fundit.
Hapi 3: Zhvilloni politika dhe procedura të qarta e të përshtatshme
Dokumentacioni i politikës që njerëzit në fakt lexojnë
Politikat nuk duhet të jenë dokumente ligjore të padepërtueshme. ato duhet të jenë të shkruara në gjuhë të thjeshtë, duke përdorur fjali të shkurtra dhe pika plumbash ku është e përshtatshme. Çdo politikë duhet të përfshijë një deklaratë të qartë të qëllimit, një listë të dots dhe donuts dhe informacion kontakti për ekipin e DPO apo privatësisë.
Politikat thelbësore për vendet e punës irlandeze përfshijnë:
- Politika e Mbrojtjes së Diatas ♫ ♫ Angazhime dhe parime të tepruara.
- Dota Renation and Live Policy ♫ ♫ Sa gjatë i mbajnë kategori të ndryshme të të dhënave dhe si shkatërrohen ato në mënyrë të sigurt.
- Plani i Reagimit të Breach ♫ veprime hap pas hapi për të marrë kur ndodh një shkelje, duke përfshirë përshkallëzimin e brendshëm dhe njoftimin e jashtëm për DPC (brenda 72 orëve).
- Deta Subjekt Procedurë ♫ udhëzime të qarta për trajtimin e hyrjes, ritekuzimit, shkrirjes dhe kërkesave për të qenë të qëndrueshme.
- Përdorimi i Politikës për Sistemet IT rregulla për përdorimin e pajisjeve të punës, aksesin e shërbimeve të reve dhe ndarjen e dosjeve.
Komunikimi i Politikave me efektshmëri
Politikat duhet të jenë të arritshme lehtë ⇩ për shembull, në kompaninë intranet ose në një seksion të privacitetit të dedikuar të manualit të punonjësve. Kur politikat rinovohen, dërgoni një përmbledhje të shkurtër e-mail që thekson ndryshimet dhe u kërkon punonjësve të pranojnë se kanë lexuar dhe kuptuar të dhënat.
Hapi 4: Nxit komunikimin e hapur dhe kulturën e folur
Pyetje inkurajuese dhe shqetësime
Kultura e mbrojtjes së të dhënave lulëzon kur punonjësit ndihen të sigurt kur bëjnë pyetje, nëse dikush nuk është i sigurt nëse mund të ndajë një pjesë të dhënash, duhet të kenë një kanal të qartë ♫ si një adresë e dedikuar elektronike ose një sistem biletash ♫ për të pyetur PDO apo ekipin e konfidencialitetit pa frikë nga kritikat. Organizata duhet të përgjigjet menjëherë dhe pa gjykim.
Mekanizmi i raportimit për dhembje të mundshme
Punonjësit duhet të dinë saktësisht se si të raportojnë një shkelje të dyshuar të të dhënave. Kjo përfshin jo vetëm shkelje të mëdha (p.sh. një bazë të dhënash) por edhe incidente të vogla (p.sh., një email dërguar marrësit të gabuar apo një USB të humbur). Një proces i thjeshtë raportimi jo-plainist inkurajon personelin të dalë shpejt, duke lejuar që organizata të përmbajë dëmet dhe të përmbushë afatet rregullatore.
Megjithatë, kultura më e efektshme është ajo ku punonjësit janë të rehatshëm dhe raportojnë hapur incidentet, sepse besojnë se menaxhimi do të reagojë në mënyrë konstruktive, në vend se të veprojë në mënyrë të papërballueshme.
Hapi 5: Bëj kontrolle dhe vlerësime të rregullta
Kontrollojnë të dhënat e brendshme mbrojtëse
Kontrollet e rregullta të brendshme ndihmojnë në identifikimin e boshllëqeve në përputhje dhe në zonat ku kultura mund të jetë duke u zhytur.
- Nëse janë duke u ndjekur oraret e ruajtjes së të dhënave.
- Nëse kontrollet e hyrjes janë konfiguruar si duhet (p.sh., llogaritë e mëparshme të punonjësve çaktivizohen).
- Nëse duhen kryer apo jo të dhënat e stërvitjes.
- Nëse shitësit e tretë të partisë janë duke përpunuar të dhënat në përputhje me kontratat dhe kërkesat e PBR.
Vlerësimet për ndikimin e të dhënave (DPIA)
PBR kërkon që DPIA-ja të ketë mundësi të rezultojë në rrezik të madh ndaj të drejtave dhe lirive të individëve. Kjo përfshin veprimtari të tilla si profili i shkallës së madhe, monitorimi sistematik i zonave publike ose përpunimi i të dhënave të kategorive të posaçme në një shkallë të madhe. sjellja e DPIA-ve jo vetëm është një detyrim ligjor, por gjithashtu një praktikë kulturore ♫ ajo detyron të mendojë thellë rreth rreziqeve të privatësisë përpara se të nisë projekte të reja apo teknologji.
Ushtrimet e tabelës dhe simulacionet e Breach
Një herë ose dy herë në vit, bëni një ushtrim stimulimi të prishshëm. bashkoni departamentet përkatëse (IT, legal, komunikim, HR) dhe ecni nëpër një incident hipotetik të dhënash.
Zbatimi i masave praktike teknike
Ndërsa kultura është për njerëzit, ajo duhet të mbështetet nga kontrolle të fuqishme teknike. masat e mëposhtme përforcojnë rëndësinë e sigurisë së të dhënave dhe reduktojnë mundësinë e gabimit njerëzor që çon në një shkelje:
Kriptimi në pushim dhe në Transit
Të gjitha të dhënat personale duhet të jenë të kriptuara, si në server ose pajisje (në pushim) dhe kur përcillen gjatë rrjeteve (në tranzit). Për shembull, përdor HTTP për uebsajtet, zgjidhje të kriptuara email për komunikimet e ndjeshme dhe kriptim të plotë në laptopë.
Kontrollet e hyrjes dhe parimi më i ulët i privilegjit
Punonjësit duhet të kenë vetëm mundësinë e përdorimit të të dhënave personale që u duhen për të kryer funksionet e tyre specifike të punës. Zbatimi i rolit me bazë kontrolli, kërkon fjalëkalime të forta dhe autentifikimin shumë-llojort dhe kryen vlerësime të rregullta për të hequr aksesin për punonjësit që ndryshojnë rolet ose lënë organizatën.
Minimizimi i të dhënave sipas paracaktuar
Sistemet e projektimit dhe proceset për të mbledhur vetëm sasinë minimale të të dhënave personale të nevojshme. Për shembull, kur një klient bën një blerje, shmang kërkimin e informacioneve të panevojshme si data e lindjes ose numri i telefonit të shtëpisë, përveç nëse kërkohet rreptësisht për transaksionin.
Dobitë e një kulture të fortë për mbrojtjen e të dhënave
Pakësoi rrezikun e dhembjeve dhe të gjobave
Punonjësit që janë në dijeni të rreziqeve të mbrojtjes së të dhënave ka më pak të ngjarë të bien për mashtrime, t'u dërgojnë email-e marrësve të gabuar ose informacion të ndjeshëm keqas. Shkeljet më të pakta do të thonë më pak njoftime për DPC, më pak dëme të reputacionit dhe gjoba më të ulta potenciale (që mund të arrijnë deri në 20 milionë euro ose 4% të kthimit të përvitshëm global nën PBR).
Besimi dhe besnikëria e zakonshme
Kur klientët e dinë se një organizatë i merr seriozisht të dhënat, ka më shumë gjasa të ndajnë informacionet e tyre dhe të angazhohen me shërbimet. në një treg konkurrues, një reputacion për praktika të forta private mund të jetë një ndryshues kyç.
Morali dhe llogaridhënie e punësuar
Një kulturë e mbrojtjes së të dhënave ushqen ndjenjën e përgjegjësisë së përbashkët.
Komplienca Rregullatore më e lehtë
Kur mbrojtja e të dhënave është e ngulitur në zakonet e përditshme, përputhja me DSAR-ët, raportimi i shkeljeve dhe kërkesat e regjistrimit bëhen të dytat.
Grackat e zakonshme për t'u shmangur
Edhe organizatat me qëllim të mirë mund të bien kur ndërtojnë një kulturë mbrojtëse të të dhënave.
- Duke përdorur trajnimin si një ngjarje e vetme vetëdija zbehet shpejt pa përforcuar.
- Zbatimin Inkonstant ♫ ♫ Nëse personeli i lartë anashkalon politikat pa pasoja, kultura prishet.
- Mbi-shkelja në teknologji Vetëm kontrollet teknike nuk mund të kompensojnë për një forcë punëtore që nuk e kupton pse kanë rëndësi.
- Incidekti i incidenteve të vogla ♫ ♫ moshet dhe të mësohet nga gabimet e vogla mund të lejojë që të zhvillohen probleme më të mëdha.
Konfinitimi
Ndërtimi i një kulture të mbrojtjes së të dhënave në vendet e punës irlandeze nuk është një projekt me datë përfundimtare fikse ♫ është një angazhim i vazhdueshëm që kërkon udhëheqje, arsim dhe mbrojtje praktike. Duke kuptuar kuadrin ligjor nën PBR dhe Aktin e Mbrojtjes së të Dhënave 2018, duke siguruar ekzekutivin e vërtetë të blejë Albatin, duke investuar në trainimin e vazhdueshëm, zhvillimin e politikave të qarta, inkurajimin e komunikimit të hapur dhe kryerjen e kontrolleve të rregullta, organizatat mund t'i transformojnë të dhënat nga një barrë përputhjee në një forcë organizative thelbësore.
Kur një kulturë e vërtetë e mbrojtjes së të dhënave zë rrënjë, jo vetëm mbron individët e tjerë, por edhe ndërton një themel besimi, elasticiteti dhe suksesi afat-gjatë.
Për lexim të mëtejshëm, referohuni tekst të plotë të PKBR dhe Udhëzuesit [të FLT:2] të PDF-së për Mbrojtjen e të Dhënave .