RODO każe stosować „odpowiednie środki techniczne i organizacyjne”, ale nie mówi, jakie. W praktyce to pytanie trafia do działu IT dopiero po incydencie: laptop zostawiony w pociągu, arkusz z numerami PESEL wysłany do złego adresata, była pracowniczka z działającym kontem w systemie kadrowym. Zamieniamy ogólny wymóg na ustawienia, które da się sprawdzić: kto widzi które dane, co zapisuje się w logach i co jest zaszyfrowane, gdy opuszcza firmę.
Zakres zależy od tego, jakie dane przetwarzasz. Dokumentacja medyczna w przychodni wymaga więcej niż lista subskrybentów newslettera, dlatego nie budujemy zabezpieczeń ponad to, co uzasadnia ryzyko.
Szukamy miejsc, w których dane osobowe faktycznie leżą: system kadrowo-płacowy w Symfonii czy enova365, CRM, SharePoint, dyski sieciowe, załączniki w skrzynkach i eksporty do Excela na laptopach handlowców. Ta lista staje się podstawą rejestru czynności przetwarzania.
Konta imienne
Wspólne loginy w rodzaju „rejestracja” czy „biuro” z hasłem przyklejonym do monitora zastępujemy kontami imiennymi w Entra ID lub Google Workspace. Każde działanie da się wtedy przypisać konkretnej osobie.
Logi i dziennik zdarzeń
Włączamy dziennik audytu w Microsoft 365 i rejestrowanie dostępu do udziałów plikowych, z czasem przechowywania wystarczającym, by po naruszeniu odtworzyć, kto co otworzył.
Szyfrowanie
BitLocker lub FileVault na laptopach, szyfrowana poczta dla dokumentów ze szczególnymi kategoriami danych i TLS na każdym połączeniu wychodzącym poza firmę.
Odejścia pracowników
Stała procedura uzgodniona z kadrami: dostęp wygasa w dniu zakończenia umowy, także w aplikacjach SaaS spoza domeny, takich jak system do rekrutacji czy platforma e-commerce.
Plan na naruszenie
Krótka instrukcja na pierwsze 72 godziny: kto ocenia incydent, kto kontaktuje się z IOD, kto przygotowuje zgłoszenie do Prezesa UODO i które logi trzeba natychmiast zabezpieczyć.
Jak wygląda współpraca
Najpierw zamykamy luki, które dają największą różnicę najmniejszym kosztem. Cięższe zmiany czekają, aż fundament będzie gotowy.
01
Rozpoznanie
Rozmowa online z osobą odpowiedzialną za dane lub IOD oraz zdalny przegląd środowiska. Wynik to lista systemów z danymi osobowymi i ocena ich obecnej ochrony.
02
Szybkie poprawki
Na początku znikają konta wspólne, konta byłych pracowników i logowanie bez MFA. Efekt widać od razu, a koszt jest minimalny.
03
Zmiany techniczne
Szyfrowanie, logi, struktura uprawnień i ograniczenie udostępniania plików poza organizację wdrażamy etapami, żeby nie zatrzymać pracy zespołu.
04
Opis środków
Dostajesz zestawienie wdrożonych zabezpieczeń, które IOD może dołączyć do dokumentacji RODO i pokazać podczas kontroli.
Wiele naruszeń danych to nie włamania hakerów. To maile wysłane do niewłaściwego odbiorcy, zgubione nośniki i konta osób, które dawno odeszły z firmy. Najwięcej dają więc codzienne nawyki i dobrze ustawione systemy, a nie kosztowne produkty.
Pytania i odpowiedzi
Przede wszystkim dać im wygodniejszą drogę służbową, bo zakaz bez alternatywy nie działa. Zwykle wystarcza folder w OneDrive lub SharePoint z ograniczonym dostępem i automatycznym usuwaniem po określonym czasie. Do tego krótka instrukcja i blokada zapisywania plików służbowych w prywatnych aplikacjach na telefonach zarządzanych przez Intune.
Mogą, jeśli podstawa przekazania jest w porządku, a najprościej, gdy dane zostają w regionach Unii Europejskiej. Sprawdzamy, gdzie Twoje usługi faktycznie przechowują dane, i tam, gdzie to możliwe, ustawiamy region UE. Ocena umów z dostawcami należy do IOD albo prawnika.
Napisz od razu na office@apply.pl ze słowem „Wsparcie” w temacie. Pomożemy odciąć źródło wycieku, zabezpieczyć logi, zanim się nadpiszą, i ustalić zakres, żeby Twój IOD lub prawnik mógł w terminie zdecydować o zgłoszeniu do Prezesa UODO. Ocena prawna pozostaje po ich stronie.
Na tyle długo, żeby zdążyć zauważyć incydent i go zbadać. Włamania wychodzą na jaw często po kilku tygodniach, więc domyślny okres przechowywania w wielu usługach bywa za krótki. Dobieramy okres do rodzaju danych i kosztu przechowywania, a decyzję zapisujemy w dokumentacji.
To zależy od charakteru przetwarzania, na przykład od skali danych o zdrowiu, i rozstrzyga to prawnik. Jeśli IOD już jest, współpracujemy z nim bezpośrednio i odpowiadamy na jego pytania techniczne.
Nie mamy tego miasta na liście. Sprawdź pisownię albo wybierz najbliższe duże miasto - pracujemy zdalnie, więc nie wpływa to na zakres obsługi.
Używamy wyłącznie niezbędnych plików cookie: dzięki nim strona działa poprawnie i pamięta wybrane przez Ciebie miasto. Nie śledzimy Cię w celach reklamowych. Szczegóły znajdziesz w polityce prywatności.