Usługi

RODO i zgodność

Zgodność z RODO rozstrzyga się w dwóch miejscach: w dokumentach i w konfiguracji systemów. Firmy zwykle mają jedno bez drugiego — komplet papierów przy nieuporządkowanych dostępach albo odwrotnie.

Środki techniczne wszystkie pakietyDokumentacja i audyt Core PartnerZakres warstwa techniczna

Zakres, którego się trzymamy. Nie jesteśmy kancelarią prawną i nie świadczymy doradztwa prawnego. Odpowiadamy za warstwę techniczną i organizacyjną: za to, żeby dane były realnie zabezpieczone, dostępy kontrolowane, a stan systemów zgodny z tym, co deklaruje dokumentacja. Przy zagadnieniach czysto prawnych współpracujemy z prawnikiem po Waszej stronie — albo mówimy wprost, że to pytanie do niego.

Co wchodzi w który pakiet. Środki techniczne — kontrola dostępu, uwierzytelnianie wieloskładnikowe, szyfrowanie, kopie zapasowe, dzienniki zdarzeń, aktualizacje — są elementem każdego pakietu, bo bez nich obsługa IT i tak nie miałaby sensu. Przygotowanie i utrzymanie dokumentacji oraz coroczny audyt zgodności wchodzą w Core Partner.

Co robimy w praktyce

Środki techniczne i organizacyjne

RODO wymaga zabezpieczeń „odpowiednich do ryzyka", nie podając listy. W praktyce dla firmy z sektora MŚP oznacza to zestaw, który i tak jest po prostu dobrą higieną:

  • Kontrola dostępu — kto ma dostęp do danych osobowych i czy nadal powinien go mieć
  • Uwierzytelnianie wieloskładnikowe na kontach z dostępem do danych
  • Szyfrowanie danych na urządzeniach przenośnych
  • Kopie zapasowe zapewniające zdolność odtworzenia danych — to wprost jeden z wymogów rozporządzenia, nie tylko dobra praktyka
  • Dzienniki zdarzeń pozwalające ustalić, co się stało i kiedy
  • Aktualizacje eliminujące znane podatności

Dokumentacja, która odpowiada rzeczywistości

Pomagamy przygotować i utrzymać dokumentację od strony faktów technicznych: rejestr czynności przetwarzania w części dotyczącej systemów, wykaz zasobów i miejsc przechowywania danych, opis zastosowanych zabezpieczeń, umowy powierzenia z dostawcami IT.

Kluczowe słowo to „odpowiada rzeczywistości". Dokumentacja opisująca zabezpieczenia, których nie ma, jest gorsza niż jej brak — w razie kontroli lub naruszenia staje się dowodem, że firma wiedziała, co powinna zrobić, i tego nie zrobiła.

Procedura na wypadek naruszenia

Przy naruszeniu ochrony danych liczy się czas: zgłoszenie do organu nadzorczego co do zasady w ciągu 72 godzin od stwierdzenia. Bez wcześniej ustalonej procedury ten czas zużywa się na ustalanie, kto właściwie ma decydować. Przygotowujemy część techniczną: jak wykryć, jak ocenić zakres, jakie dane zebrać, kogo powiadomić.

Audyt zgodności

Sprawdzenie, czy stan faktyczny odpowiada deklarowanemu — w ramach audytu IT, a dla klientów Core Partner powtarzane corocznie.

Luki, które w MŚP spotyka się najczęściej

  • Konta byłych pracowników z zachowanym dostępem do danych osobowych.
  • Brak umów powierzenia z dostawcami, którzy realnie przetwarzają dane — łącznie z dostawcą IT.
  • Dane osobowe w miejscach nieprzewidzianych: w arkuszach na pulpitach, w prywatnych skrzynkach, na pendrive'ach bez szyfrowania.
  • Brak możliwości odtworzenia danych — czyli niespełniony wymóg, o którym rozporządzenie mówi wprost.
  • Dokumentacja z szablonu, opisująca firmę, której nie ma.

NIS2 i krajowy system cyberbezpieczeństwa

Poza RODO część firm obejmują — lub obejmą — obowiązki wynikające z dyrektywy NIS2 i przepisów o krajowym systemie cyberbezpieczeństwa. Dotyczy to wskazanych sektorów oraz podmiotów powyżej określonej wielkości, a także, pośrednio, ich dostawców.

Nie zakładamy z góry, że dotyczy to Was, ani że nie dotyczy. W ramach audytu sprawdzamy, czy firma mieści się w zakresie, a jeśli tak — jakie obowiązki techniczne z tego wynikają i czego brakuje. Wymagania w warstwie technicznej w dużej mierze pokrywają się z tym, co i tak wdrażamy w ramach cyberbezpieczeństwa: zarządzanie ryzykiem, obsługa incydentów, ciągłość działania, bezpieczeństwo łańcucha dostaw.

Jeśli Wasz klient pyta o Wasze zabezpieczenia — to już Was dotyczy. Coraz częściej wymagania spływają w dół łańcucha dostaw: duży kontrahent objęty przepisami przenosi część obowiązków na dostawców w ramach umowy. Formalnie nie jesteście podmiotem regulowanym, praktycznie musicie spełnić wymagania, żeby nie stracić kontraktu.

Najczęściej zadawane pytania

Masz pytania? Mamy odpowiedzi

Czy ZCUI zapewnia zgodność z RODO?

Tak, w warstwie technicznej i organizacyjnej. Środki ochrony danych wchodzą w każdy pakiet; przygotowanie dokumentacji wymaganej przez RODO oraz coroczny audyt zgodności są elementem pakietu Core Partner. Nie świadczymy natomiast doradztwa prawnego — przy zagadnieniach czysto prawnych współpracujemy z prawnikiem po stronie klienta.

Czy podpisujecie umowę powierzenia przetwarzania danych?

Tak. Jako dostawca IT mamy dostęp do systemów przetwarzających dane osobowe, więc umowa powierzenia jest po naszej stronie standardem, a nie opcją do wynegocjowania.

Czy NIS2 dotyczy małej firmy?

Zależy od sektora i wielkości — bezpośrednio obejmuje wskazane branże i podmioty powyżej określonych progów. Pośrednio dotyka jednak także mniejszych firm, jeśli są dostawcami podmiotów objętych przepisami, bo wymagania przenoszone są umownie w dół łańcucha dostaw. W ramach audytu sprawdzamy, jak jest w konkretnym przypadku.

Czy dokumentację można kupić z szablonu?

Można, ale rzadko ma to sens. Dokumentacja opisująca zabezpieczenia, których firma nie stosuje, przy kontroli lub naruszeniu działa przeciwko niej — dowodzi, że wymagania były znane i niewdrożone. Punktem wyjścia powinien być stan faktyczny.

Zacznij dziś

Sprawdź, ile kosztuje spokój o IT w Twojej firmie

  • Konsultacja bez zobowiązań
  • Wstępna wycena w 24 godziny