La nivelul organizației au fost create nomenclatoare cu resursele utilizate în prelucrări de date cu caracter personal.
Datele personale sunt un concept. Ele nu există în lumea reală până când nu sunt colectate și stocate undeva.
O resursă utilizată în prelucrare este forma fizică pe care o iau datele pentru a putea fi accesate, modificate, transportate și, în cele din urmă, distruse.
Resursele utilizate în prelucrare pot fi hardware (de exemplu, laptopuri, rețea, dispozitive de stocare), software (de ex. aplicații, baze de date, fișiere), documente, canale de transmitere (de ex. Wifi, mail, flux de lucru intern) și persoane (de exemplu, utilizatorii care accesează datele).
Pentru a se putea asigura integritatea și confidențialitatea datelor cu caracter personal este esențial ca inventarul cu resursele utilizate în prelucrare să fie actualizat periodic.
|
Toate resursele utilizate in prelucrare au fost analizate pentru a identifica amenințările și vulnerabilitățile
Protejarea resurselelor utilizate în prelucrare necesită mai întâi o evaluare a vulnerabilităților și amenințărilor lor potențiale.
După identificare acestea pot fi adresate cu controale specifice.
|
Sunt implementate controale de securitate si confidențialitate pentru toate resursele utilizate în prelucrare
Datele cu caracter personal sunt protejate prin implementarea măsurilor de control pentru „resursele utilizate în prelucrare”, în vederea adresării vulnerabilităților și amenințărilor identificate în scopul prevenirii evenimentelor de acces nelegitim, modificare nedorită sau distrugere a datelor cu caracter personal.
|
Avem un sistem pentru a ne asigura că toate măsurile planificate de menținere a confidențialității și securității sunt implementate
Auditurile de securitate vin adesea cu recomandări, sub forma unor măsuri suplimentare, care trebuie puse în aplicare sau îmbunătățiri la măsurile existente.
Trebuie să te asiguri că există un sistem pentru a urmări aceste recomandări până la implementarea lor. Și apoi să te asiguri că se efectuează revizuiri periodice.
|
Avem o procedură de selecție/ integrare a furnizorilor
Atunci când sunt aleși furnizori pentru a prelucra datele cu caracter personal în numele organizației, este responsabilitatea organizației să se asigure că nivelul lor de securitate este adecvat.
Este necesar să existe o procedură care să asigure că fiecare furnizor este evaluat în acest sens.
|
Fiecare furnizor implicat în procesarea datelor este evaluat periodic din punct de vedere al securității
Asigură-te că evaluările de securitate ale furnizorilor sunt revizuite în mod regulat și actualizat.
|
Au fost identificate și documentate politicile de securitate necesare
Conform Articolului 32 alineatul (1) "având în vedere stadiul actual al dezvoltării, costurile implementării și natura, domeniul de aplicare, contextul și scopurile prelucrării, precum și riscul cu diferite grade de probabilitate și gravitate pentru drepturile și libertățile persoanelor fizice, operatorul și persoana împuternicită de acesta implementează măsuri tehnice și organizatorice adecvate în vederea asigurării unui nivel de securitate corespunzător acestui risc".
Aceste măsuri pot include politici și proceduri precum: „Politica de securitate a informațiilor”, „Politica - Clear Desk/ Clear Screen”, Politica „Adu-ți proporiul dispozitiv (BYOD)”, „Politica privind dispozitivele mobile și munca de la distanță”.
Echipa ta de securitate ar trebui să stabileasca necesitățile și să creeze politicile necesare.
|
Menținem un jurnal cu incidentele de securitate și avem o procedură de răspuns la încălcarea securității și de notificare a autorităților
În conformitate cu Articolul 33 alineatul (1), „în cazul în care are loc o încălcare a securității datelor cu caracter personal, operatorul notifică acest lucru Autorității de supraveghere competente în temeiul articolului 55, fără întârzieri nejustificate și, dacă este posibil, în termen de cel mult 72 de ore de la data la care a luat cunoștință de aceasta, cu excepția cazului în care este susceptibilă să genereze un risc pentru drepturile și libertățile persoanelor fizice”.
Pentru a respecta această cerință, trebuie să păstrați un jurnal de incidente de securitate și să stabiliți o procedură care să vă permită să identificați rapid dacă un incident reprezintă o scurgere de date care ar trebui să fie raportată.
|