Usługi
RODO i zgodność
Zgodność z RODO rozstrzyga się w dwóch miejscach: w dokumentach i w konfiguracji systemów. Firmy zwykle mają jedno bez drugiego — komplet papierów przy nieuporządkowanych dostępach albo odwrotnie.
Zakres, którego się trzymamy. Nie jesteśmy kancelarią prawną i nie świadczymy doradztwa prawnego. Odpowiadamy za warstwę techniczną i organizacyjną: za to, żeby dane były realnie zabezpieczone, dostępy kontrolowane, a stan systemów zgodny z tym, co deklaruje dokumentacja. Przy zagadnieniach czysto prawnych współpracujemy z prawnikiem po Waszej stronie — albo mówimy wprost, że to pytanie do niego.
Co wchodzi w który pakiet. Środki techniczne — kontrola dostępu, uwierzytelnianie wieloskładnikowe, szyfrowanie, kopie zapasowe, dzienniki zdarzeń, aktualizacje — są elementem każdego pakietu, bo bez nich obsługa IT i tak nie miałaby sensu. Przygotowanie i utrzymanie dokumentacji oraz coroczny audyt zgodności wchodzą w Core Partner.
Co robimy w praktyce
Środki techniczne i organizacyjne
RODO wymaga zabezpieczeń „odpowiednich do ryzyka", nie podając listy. W praktyce dla firmy z sektora MŚP oznacza to zestaw, który i tak jest po prostu dobrą higieną:
- Kontrola dostępu — kto ma dostęp do danych osobowych i czy nadal powinien go mieć
- Uwierzytelnianie wieloskładnikowe na kontach z dostępem do danych
- Szyfrowanie danych na urządzeniach przenośnych
- Kopie zapasowe zapewniające zdolność odtworzenia danych — to wprost jeden z wymogów rozporządzenia, nie tylko dobra praktyka
- Dzienniki zdarzeń pozwalające ustalić, co się stało i kiedy
- Aktualizacje eliminujące znane podatności
Dokumentacja, która odpowiada rzeczywistości
Pomagamy przygotować i utrzymać dokumentację od strony faktów technicznych: rejestr czynności przetwarzania w części dotyczącej systemów, wykaz zasobów i miejsc przechowywania danych, opis zastosowanych zabezpieczeń, umowy powierzenia z dostawcami IT.
Kluczowe słowo to „odpowiada rzeczywistości". Dokumentacja opisująca zabezpieczenia, których nie ma, jest gorsza niż jej brak — w razie kontroli lub naruszenia staje się dowodem, że firma wiedziała, co powinna zrobić, i tego nie zrobiła.
Procedura na wypadek naruszenia
Przy naruszeniu ochrony danych liczy się czas: zgłoszenie do organu nadzorczego co do zasady w ciągu 72 godzin od stwierdzenia. Bez wcześniej ustalonej procedury ten czas zużywa się na ustalanie, kto właściwie ma decydować. Przygotowujemy część techniczną: jak wykryć, jak ocenić zakres, jakie dane zebrać, kogo powiadomić.
Audyt zgodności
Sprawdzenie, czy stan faktyczny odpowiada deklarowanemu — w ramach audytu IT, a dla klientów Core Partner powtarzane corocznie.
Luki, które w MŚP spotyka się najczęściej
- Konta byłych pracowników z zachowanym dostępem do danych osobowych.
- Brak umów powierzenia z dostawcami, którzy realnie przetwarzają dane — łącznie z dostawcą IT.
- Dane osobowe w miejscach nieprzewidzianych: w arkuszach na pulpitach, w prywatnych skrzynkach, na pendrive'ach bez szyfrowania.
- Brak możliwości odtworzenia danych — czyli niespełniony wymóg, o którym rozporządzenie mówi wprost.
- Dokumentacja z szablonu, opisująca firmę, której nie ma.
NIS2 i krajowy system cyberbezpieczeństwa
Poza RODO część firm obejmują — lub obejmą — obowiązki wynikające z dyrektywy NIS2 i przepisów o krajowym systemie cyberbezpieczeństwa. Dotyczy to wskazanych sektorów oraz podmiotów powyżej określonej wielkości, a także, pośrednio, ich dostawców.
Nie zakładamy z góry, że dotyczy to Was, ani że nie dotyczy. W ramach audytu sprawdzamy, czy firma mieści się w zakresie, a jeśli tak — jakie obowiązki techniczne z tego wynikają i czego brakuje. Wymagania w warstwie technicznej w dużej mierze pokrywają się z tym, co i tak wdrażamy w ramach cyberbezpieczeństwa: zarządzanie ryzykiem, obsługa incydentów, ciągłość działania, bezpieczeństwo łańcucha dostaw.
Jeśli Wasz klient pyta o Wasze zabezpieczenia — to już Was dotyczy. Coraz częściej wymagania spływają w dół łańcucha dostaw: duży kontrahent objęty przepisami przenosi część obowiązków na dostawców w ramach umowy. Formalnie nie jesteście podmiotem regulowanym, praktycznie musicie spełnić wymagania, żeby nie stracić kontraktu.
Najczęściej zadawane pytania
Masz pytania? Mamy odpowiedzi
Czy ZCUI zapewnia zgodność z RODO?
Tak, w warstwie technicznej i organizacyjnej. Środki ochrony danych wchodzą w każdy pakiet; przygotowanie dokumentacji wymaganej przez RODO oraz coroczny audyt zgodności są elementem pakietu Core Partner. Nie świadczymy natomiast doradztwa prawnego — przy zagadnieniach czysto prawnych współpracujemy z prawnikiem po stronie klienta.
Czy podpisujecie umowę powierzenia przetwarzania danych?
Tak. Jako dostawca IT mamy dostęp do systemów przetwarzających dane osobowe, więc umowa powierzenia jest po naszej stronie standardem, a nie opcją do wynegocjowania.
Czy NIS2 dotyczy małej firmy?
Zależy od sektora i wielkości — bezpośrednio obejmuje wskazane branże i podmioty powyżej określonych progów. Pośrednio dotyka jednak także mniejszych firm, jeśli są dostawcami podmiotów objętych przepisami, bo wymagania przenoszone są umownie w dół łańcucha dostaw. W ramach audytu sprawdzamy, jak jest w konkretnym przypadku.
Czy dokumentację można kupić z szablonu?
Można, ale rzadko ma to sens. Dokumentacja opisująca zabezpieczenia, których firma nie stosuje, przy kontroli lub naruszeniu działa przeciwko niej — dowodzi, że wymagania były znane i niewdrożone. Punktem wyjścia powinien być stan faktyczny.
Zacznij dziś
Sprawdź, ile kosztuje spokój o IT w Twojej firmie
- Konsultacja bez zobowiązań
- Wstępna wycena w 24 godziny