Usługa · Cyberbezpieczeństwo

RODO i ochrona danych osobowych

RODO każe stosować „odpowiednie środki techniczne i organizacyjne”, ale nie mówi, jakie. W praktyce to pytanie trafia do działu IT dopiero po incydencie: laptop zostawiony w pociągu, arkusz z numerami PESEL wysłany do złego adresata, była pracowniczka z działającym kontem w systemie kadrowym. Zamieniamy ogólny wymóg na ustawienia, które da się sprawdzić: kto widzi które dane, co zapisuje się w logach i co jest zaszyfrowane, gdy opuszcza firmę.

RODO
przełożone na ustawienia
72 h
na zgłoszenie naruszenia do UODO
1 osoba
= 1 konto, bez haseł wspólnych
Etapami
porządki bez przestojów

Co obejmuje usługa

Zakres zależy od tego, jakie dane przetwarzasz. Dokumentacja medyczna w przychodni wymaga więcej niż lista subskrybentów newslettera, dlatego nie budujemy zabezpieczeń ponad to, co uzasadnia ryzyko.

Omów zakres z inżynierem

Mapa danych

Szukamy miejsc, w których dane osobowe faktycznie leżą: system kadrowo-płacowy w Symfonii czy enova365, CRM, SharePoint, dyski sieciowe, załączniki w skrzynkach i eksporty do Excela na laptopach handlowców. Ta lista staje się podstawą rejestru czynności przetwarzania.

Konta imienne

Wspólne loginy w rodzaju „rejestracja” czy „biuro” z hasłem przyklejonym do monitora zastępujemy kontami imiennymi w Entra ID lub Google Workspace. Każde działanie da się wtedy przypisać konkretnej osobie.

Logi i dziennik zdarzeń

Włączamy dziennik audytu w Microsoft 365 i rejestrowanie dostępu do udziałów plikowych, z czasem przechowywania wystarczającym, by po naruszeniu odtworzyć, kto co otworzył.

Szyfrowanie

BitLocker lub FileVault na laptopach, szyfrowana poczta dla dokumentów ze szczególnymi kategoriami danych i TLS na każdym połączeniu wychodzącym poza firmę.

Odejścia pracowników

Stała procedura uzgodniona z kadrami: dostęp wygasa w dniu zakończenia umowy, także w aplikacjach SaaS spoza domeny, takich jak system do rekrutacji czy platforma e-commerce.

Plan na naruszenie

Krótka instrukcja na pierwsze 72 godziny: kto ocenia incydent, kto kontaktuje się z IOD, kto przygotowuje zgłoszenie do Prezesa UODO i które logi trzeba natychmiast zabezpieczyć.

Jak wygląda współpraca

Najpierw zamykamy luki, które dają największą różnicę najmniejszym kosztem. Cięższe zmiany czekają, aż fundament będzie gotowy.

01

Rozpoznanie

Rozmowa online z osobą odpowiedzialną za dane lub IOD oraz zdalny przegląd środowiska. Wynik to lista systemów z danymi osobowymi i ocena ich obecnej ochrony.

02

Szybkie poprawki

Na początku znikają konta wspólne, konta byłych pracowników i logowanie bez MFA. Efekt widać od razu, a koszt jest minimalny.

03

Zmiany techniczne

Szyfrowanie, logi, struktura uprawnień i ograniczenie udostępniania plików poza organizację wdrażamy etapami, żeby nie zatrzymać pracy zespołu.

04

Opis środków

Dostajesz zestawienie wdrożonych zabezpieczeń, które IOD może dołączyć do dokumentacji RODO i pokazać podczas kontroli.

Wiele naruszeń danych to nie włamania hakerów. To maile wysłane do niewłaściwego odbiorcy, zgubione nośniki i konta osób, które dawno odeszły z firmy. Najwięcej dają więc codzienne nawyki i dobrze ustawione systemy, a nie kosztowne produkty.

Pytania i odpowiedzi

Przede wszystkim dać im wygodniejszą drogę służbową, bo zakaz bez alternatywy nie działa. Zwykle wystarcza folder w OneDrive lub SharePoint z ograniczonym dostępem i automatycznym usuwaniem po określonym czasie. Do tego krótka instrukcja i blokada zapisywania plików służbowych w prywatnych aplikacjach na telefonach zarządzanych przez Intune.

Mogą, jeśli podstawa przekazania jest w porządku, a najprościej, gdy dane zostają w regionach Unii Europejskiej. Sprawdzamy, gdzie Twoje usługi faktycznie przechowują dane, i tam, gdzie to możliwe, ustawiamy region UE. Ocena umów z dostawcami należy do IOD albo prawnika.

Napisz od razu na office@apply.pl ze słowem „Wsparcie” w temacie. Pomożemy odciąć źródło wycieku, zabezpieczyć logi, zanim się nadpiszą, i ustalić zakres, żeby Twój IOD lub prawnik mógł w terminie zdecydować o zgłoszeniu do Prezesa UODO. Ocena prawna pozostaje po ich stronie.

Na tyle długo, żeby zdążyć zauważyć incydent i go zbadać. Włamania wychodzą na jaw często po kilku tygodniach, więc domyślny okres przechowywania w wielu usługach bywa za krótki. Dobieramy okres do rodzaju danych i kosztu przechowywania, a decyzję zapisujemy w dokumentacji.

To zależy od charakteru przetwarzania, na przykład od skali danych o zdrowiu, i rozstrzyga to prawnik. Jeśli IOD już jest, współpracujemy z nim bezpośrednio i odpowiadamy na jego pytania techniczne.

Uporządkuj dane osobowe w swojej firmie

Napisz, w których systemach trzymasz dane klientów i pracowników. Odpowiemy z oceną, gdzie zwykle kryją się największe luki.

Godziny pracy
pon.-pt. 8:00-18:00, odpowiedź w ciągu dnia roboczego
Spotkania
Online w Teams lub Google Meet

Używamy wyłącznie niezbędnych plików cookie: dzięki nim strona działa poprawnie i pamięta wybrane przez Ciebie miasto. Nie śledzimy Cię w celach reklamowych. Szczegóły znajdziesz w polityce prywatności.