Skip to main content

Professional Computing – Seminář GDPR, Brno

Page 1

Mediální partnerství Ukázka plnění ze strany DCD Publishing Seminář GDPR, Brno

GDPR


ÚVODNÍK

Obsah Prezentace

3

Případová studie

5

Fotogalerie

6

Rozhovor

8

Partneři semináře

10

Nabízíme vám možnost využít pro vaši prezentaci vašim resellerům a vašim zákazníkům naše osvědčené produkty Reseller Magazine a Professional Computing. Propůjčíme vám jejich image a pomůžeme vám s vytvořením obsahu pro danou cílovou skupinu. Právě listujete ukázkovým číslem Procomputingu tak, jak ho lze využít coby jinou, inovativní formu poděkování účastníkům akce. Nabízíme vám i rozesílku prostřednictvím našeho osvědčeného mailingového systému a z naší redakční adresy. DCD Publishing je vydavatelství zaměřené na komunitu IT prodejního kanálu na českém a slovenském trhu. Nabízíme komplexní služby v oblasti marketingu, B2B marketingu, internetového marketingu, obsahového marketingu a organizací e-learningových kurzů, seminářů a partnerských setkání. Kromě časopisů a pořádání seminářů vydavatelství spravuje rozsáhlé webové stránky, které jsou aktualizovány každý den novinkami a analýzami. Naše marketingové aktivity jsou přizpůsobeny potřebám regionálních distributorů, prodejců a systémových integrátorů a poskytují jim informace potřebné pro růst jejich obchodních aktivit a profitability každý měsíc.

2


Eva Škorničková, právní konzultantka pro IT bezpečnost a ochranu osobních údajů

Ivan Svoboda, ANECT

Místo strašení pokutami GDPR, se pokusíme uvést pozitivní příklady možných řešení. Jak najít a změřit (nebo alespoň odhadnout) ta největší rizika, související se zpracováním osobních údajů? Základem je samozřejmě znalost toho, s jakými osobními údaji u vás ve společnosti vlastně pracujete, v jakých systémech, s jakými právními základy a jak (ne)bezpečným způsobem to děláte. Nastíníme i další strategické vize a doporučení, jak je možné se efektivně připravit.

prezentace

GDPR je jedním z nejkomplexnějších souborů pravidel na ochranu dat na světě a týká se každého subjektu, který shromažďuje nebo zpracovává osobní údaje občanů EU, bez ohledu na jeho geografickou lokalitu. Nařízení se dotkne prakticky každého, fyzické či právnické osoby, naprosto všech, kteří zpracovávají osobní údaje svých zaměstnanců, zákazníků, klientů či dodavatelů, a to napříč segmenty a odvětvími.

Jiří Kohout, Unicorn

Nová regulace GDPR má, mimo jiné, požadavek na potvrzení rozsahu sběru osobních dat a popisu jejich zpracování. Tento požadavek tak bude perfektní výchozí dokument pro hackera zajímajícího se o osobní údaje, které zpracováváte. Považte, jak nálepka na aplikaci typu „zde jsou rodná čísla“ a „zde jsou adresy zákazníků“ usnadní hackerům práci. Podívejme se, jak čelit útokům a jak zabránit únikům dat.

3


Jiří Slabý, Deloitte

prezentace

Nařízení GDPR svým rozsahem zasahuje do všech úrovní provozu organizace – procesní, právní, IT i bezpečnostní. Dosavadní projekty již ukazují, že některé nově příchozí povinnosti (například práva subjektů) vedou na zavedení nových komplikovaných opatření. Příspěvek posluchačům přiblíží vybrané povinnosti GDPR a rozebere na jaká IT řešení anebo procesní opatření požadavek vede.

Michaela Duchková, GDPR consulting

Rychlý technologický rozvoj a globalizace s sebou přinesly nové výzvy v oblasti ochrany osobních údajů. Objem sdílených a shromažďovaných údajů dramaticky vzrostl. Technologie umožňují jak soukromým společnostem, tak veřejným orgánům využívat při provádění jejich činností osobní údaje v nebývalém rozsahu.

Jan Pawlik, Trusted Network Solutions

GDPR není jednorázová akce. Představíme jednotlivé kroky vedoucí k úspěšnému a dlouhodobému plnění všech povinností vyplývajících z nového nařízení včetně datového auditu, analýzy rizik, plánu implementace, školení zaměstnanců, výkonu funkce pověřence a zajištění požadované úrovně zabezpečení používaných aplikací a služeb.

4


O pokutách plynoucích z GDPR ví pouze jedna z deseti lokálních firem případová studie

Podle průzkumu společností Trend Micro a VMware je s nařízením GDPR v České republice a na Slovensku obeznámena většina firem s více než sto zaměstnanci. Výzkum provedený ve spolupráci s agenturou Ipsos ukázal, že téměř 8 firem z 10 o nařízení ví, přičemž jeho znalost je o něco vyšší na Slovensku (89 %) než v České republice (69 %). Jaká opatření musí vaše organizace učinit, aby se dostala do souladu s nařízením o obecné ochraně údajů?

Nicméně jen přibližně jedna z deseti obeznámených firem správně rozumí potenciální výši pokut za porušení předpisu. Taková pokuta může dosáhnout až čtyř procent z celkového ročního obratu společnosti, o čemž však ví pouze osm procent českých a slovenských společností. Přesně 25. května 2018 začne platit nařízení GDPR týkající se ochrany osobních údajů a firmy budou muset projít náročným procesem přezkoušení vnitřních kyberbezpečnostních procedur. Novou úpravu budou muset aplikovat všechny subjekty, které zpracovávají či sbírají osobní údaje osob žijících na území EU. Změnou projdou zásady registrování, uchovávání, zpracovávání a zpřístupňování údajů všech fyzických osob. Přesně 25. května 2018 začne platit nařízení GDPR týkající se ochrany osobních údajů a firmy budou muset projít náročným procesem přezkoušení vnitřních kyberbezpečnostních procedur. Novou úpravu budou muset aplikovat všechny subjekty, které zpracovávají či sbírají osobní údaje osob žijících na území EU. Změnou projdou zásady registrování, uchovávání, zpracovávání a zpřístupňování údajů všech fyzických osob.

„Nařízení GDPR je formulováno odlišně v porovnání s aktuálně platnými předpisy. Dosavadní přístup spočívá v dodržování určitých procedur při zpracovávání osobních údajů s cílem informovat obyvatele o samotné skutečnosti shromažďování takových dat. Nové nařízení se soustředí na otázku otevřenosti problematiky ochrany údajů – každý případ narušení bezpečnosti, únik dat či neoprávněná manipulace s nimi musí být oznámen klientům firmy a informaci o takové skutečnosti musí obdržet i příslušný regulátor. To má ukončit dosavadní praxi, kdy se narušení bezpečnosti před veřejností utajovalo, což vedlo k všeobecnému ignorování tohoto problém jako údajně málo důležitého a nevyžadujícího jakékoliv investice. I z tohoto důvodu je jednou z novinek nařízení povinnost zavést odpovídající bezpečnostní technologie. Neřeší se při tom konkrétní technologie, ale jsou stanoveny požadavky na úroveň takového zabezpečení. Svědčí to o strategickém přístupu EU, který má firmy přimět, aby o bezpečnosti přemýšlely velmi komplexně,“ řekl Robin Bay, sales engineer ze společnosti Trend Micro. Jako největší hrozbu pro bezpečnost dat uvádějí firmy na prvním místě náhodnou ztrátu

údajů zaměstnanci (29 %), následuje možnost kyberzločinu (24 %) a úmyslné odcizení údajů zaměstnanci (23 %). „Obecné nařízení o ochraně osobních údajů, známější jako GDPR, vnímám jako obrovskou šanci pro všechny firmy a instituce k tomu, aby si udělaly pořádek ve svých datech. A nejenom v osobních údajích, ale obecně ve všech souborech a informačních systémech. Datový audit, který je pro sladění s GDPR nutný, je velkou příležitostí udělat si ve svém IT přehled,“ uvedl Aleš Špidla, prezident Českého institutu manažerů informační bezpečnosti (ČIMIB). Kvůli sladění s GDPR plánují obeznámené firmy především zintenzivnit školení zaměstnanců o ochraně dat (69 %), navýšit investice do bezpečnosti IT (50 %), nebo zvyšovat pojištění pro případ narušení bezpečnosti (23 %). Nařízení GDPR také přiznává fyzickým osobám právo „být zapomenut“, tedy okamžitého vymazání osobních údajů. To znamená, že organizace musí na základě oprávněné žádosti vymazat všechna příslušná osobní údaje tak, aby je třetí strana nemohla již ani vystopovat. Pro firmy je tedy důležité, aby implementovaly odpovídající procedury, resp. nasadily příslušné technologie. Podle průzkumu není celých 41 % dotázaných firem schopno toto právo být zapomenut uplatnit.

5


6

fotogalerie


7

fotogalerie


Není důvod se GDPR obávat

rozhovor

V oblasti ICT bezpečnosti se GDPR skloňuje dnes a denně. Obavy a zbytečná hysterie však nejsou namístě. GDPR je podle právničky Evy Škorničkové opředené mýty a omyly, které je potřeba uvést na pravou míru. Na trhu není žádný všespásný produkt, firmy musí začít důkladnou analýzou vlastního prostředí. Cílem finančních postihů není likvidovat malé firmy a nikdo nečeká, že bude každý 25. května 2018 na 100 % připravený. Přečtěte si tak trochu jiný rozhovor o GDPR a zjistíte, že panika opravdu není nutná.

8

Diskuze o GDPR začíná s blížícím se datem účinnosti nabírat na intenzitě. S čím české firmy nejvíce bojují v souvislosti s GDPR? Je pravdou, že za poslední půlrok proběhla řada přednášek i seminářů a do povědomí se začalo GDPR skutečně dostávat. Česká veřejnost se probouzí a seznamuje s nařízením GDPR. Osvětová činnost, které se i já sama věnuji na svém webu www.gdpr.cz, je stále silnější. Pochopitelně stále koluje řada mýtů, které se týkají samotného obecného nařízení. Těmi se zabývám také, protože jsou to právě nedorozumění a omyly, kvůli kterým firmy s GDPR bojují. Ty nejrozšířenější se dají shrnout do několika bodů. V první řadě společnosti samy, byť se seznamují s pravidly a povinnostmi, které pro ně z GDPR vyplývají, mají zásadní problém s tím, jakým způsobem začít. Řada rádoby dodavatelů toho využívá a pokouší se společnostem nabízet, jak říkám, „krabici“. Tedy nějaký produkt, díky kterému bude společnost tzv. „GDPR compliant“. Je to bohužel aktuálně rozšířený trend, který razí IT firmy, jež si dobře uvědomují, že se jim s GDPR otevírají nové obchodní příležitosti. Kde mají podle vás tedy společnosti začít? Prvním krokem je určitě interní audit. Společnosti by měly zjistit, v jakém stavu je u nich ochrana osobních údajů, kde se tyto údaje nacházejí, kde je zpracovávají, s kým je sdílejí, kdo k nim má přístup. Na základě srovnání aktuálního stavu s tím, který by měl být podle GDPR, se mohou posunout dál. Do této analýzy by měli být zapojeni právníci, jelikož je důležité také přiřazovat k jednotlivým zpracováním osobních údajů adekvátní právní tituly, což zřejmě není žádná IT firma schopná dodat. Do analýzy se musí samozřejmě zapojit IT experti, kteří budou posuzovat úroveň zabezpečení osobních údajů. Pracujeme s informačními systémy – osobní údaje se dnes nacházejí primárně v elektronické podobě napříč různými systémy. S auditem a analýzou se samozřejmě společnosti nemusí potýkat samy, pomoci jim mohou experti. Zmapovat prostředí je nutné, protože je pravda, že řada společností zanedbávala ochranu osobních údajů. Současný zákon je sice dobrý, ale kvůli nízkým pokutám nebyl dostatečně dodržován. GDPR právě kvůli hrozícím pokutám působí jako tsunami a nutí společnosti reagovat. Nejde přitom pouze o oblast IT zabezpečení, ale řeč je o řadě procesů; jde o dlouhodobé záležitosti.

Zrovna pokuty jsou velkým strašákem, nemohou být pro některé menší subjekty likvidační? To je právě jeden z dalších rozšířených mýtů. Pokuty nemohou být likvidační, už jen proto, že ctíme principy správního řízení. Je to velice rozšířený omyl, často se objevuje i v tisku. V současné době je nejvyšší pokuta 10 milionů korun, kterou může úřad udělit. Podle GDPR to může být až 20 milionů eur nebo i více, když jde o velkou nadnárodní korporaci. Je logické, že úřad nemůže udělit takovou pokutu malému e-shopu, respektive jakémukoliv subjektu, který nedosahuje vysokého obratu. GDPR je postaveno na principu rizika vzhledem k povaze osobních údajů, které jsou zpracovávány. Úřad nikdy neudělí tak vysokou pokutu, pokud půjde o malé subjekty. Na druhou stranu je pravda, že menší společnosti paradoxně mohou pracovat s mnohem větším objemem velmi citlivých osobních údajů než velká společnost. Například výrobní závod zpracovává akorát osobní údaje svých zaměstnanců, ale s údaji o svých klientech vůbec nepracuje nebo jen v omezené míře. Přísnější ochrana se podle GDPR vztahuje na citlivé osobní údaje. Může tedy dojít k tomu, že například menší personální agentura bude mít s GDPR více co do činění než velký výrobní závod s tisíci zaměstnanci. Platí, že se GDPR musí aplikovat u všech. Je důležité, aby i menší a střední společnosti zmapovaly své prostředí. Usnadní si tím další kroky, lépe jim půjde přenastavit některé procesy, vytvořit adekvátní dokumentaci, mít správně nastavené souhlasy od zákazníků – v případě e-shopů. Každá společnost je jiná, čekají ji jiné postupy a přizpůsobení se GDPR se odvíjí od charakteru osobních informací, které společnost zpracovává. Podle analytiků koncem roku 2018 nebude více než polovina společností, jichž se GDPR týká, plnit veškeré na ně kladené požadavky. Je vůbec dost času na přípravy? Kdyby se důsledně dodržovaly stávající zákony, jako je zákon o ochraně osobních údajů nebo kybernetický zákon, tak by společnosti neměly s GDPR zdaleka tolik práce, jako se to nyní jeví. GDPR bude mít dopad i na data governance, nejde zdaleka jen o oblast IT bezpečnosti. Souvisí to s celkovým přístupem ke zpracovávání osobních údajů. S GDPR dojde prakticky k přehodnocení celé firemní kultury. Je ale důležité používat zdravý rozum. Nařízení je v platnosti a společnosti zatím letos


V současné době je tedy těžké představit si, jak bude vypadat nějaká kontrola souladu s GDPR? Přesně tak. Proto je také nyní kolem tolik hysterie, každý si představuje to nejhorší. Je důležité, aby společnosti vyvinuly alespoň nějakou aktivitu. Ta bude brána u dozorových orgánů jako polehčující okolnost, neboť se tím prokáže, že měly zájem a vzaly danou problematiku vážně. Nikdo ani neočekává, že budou mít všichni 100% splněno a budou hned připraveni. Jak říkám, až následným rozhodováním úřadů a směřováním v praxi se ukáže, zda jsou konkrétní opatření, která společnosti zavedly, dostačující či nikoliv. Bude to opravdu hodně individuální, záleží na tom, s jakými osobními údaji daná společnost pracuje a co zpracovává. Čili GDPR je spíš takový živoucí organismus. Rozhodně, GDPR není jednorázovou aktivitou. Půjde o dlouhodobé změny. Je tam zohledněn další technologický vývoj, pamatuje se na čím dál rozšířenější sdílení dat napříč různými aplikacemi a systémy, na sociální sítě, internet věcí… Je to úprava do budoucna, kvůli tomu také GDPR vzniklo, současná právní úprava je dnes už prostě nedostačující a neodpovídá technologickému vývoji. Hodně společností si také neví rady s tzv. DPO, tedy pověřencem pro ochranu osobních údajů. Koho se týká povinnost mít DPO? Povinnost mít pověřence mají orgány státní správy, týká se to i malých obcí. Pro státní správu je to obrovská výzva, jde o novou pozici, kterou budou muset státní orgány ve svých systémech vytvářet. Je ale možné, že bude fungovat jedna osoba – jeden pověřenec pro několik obcí, ministerstev, škol… Záleží samozřejmě na oboru, to je pochopitelně pro státní správu nelehký úkol. Co se týká soukromého podnikání, tak povinnost mít pověřence má každá společnost, která rozsáhlým způsobem systematicky zpracovává velké objemy citlivých dat. Jde především o společnosti typu bank, pojišťoven, veškerých zdravotnických organizací nebo personálních agentur, kde dochází

ke zpracování mnoha citlivých údajů. Společnosti, které zpracovávají pracovněprávní osobní údaje, tedy údaje svých zaměstnanců, a obchodně jsou zaměřeny na jinou činnost, těch se povinnost mít DPO netýká. Na druhé straně se DPO dotkne také e-shopů, pokud provádí nějaké rozsáhlé profilování svých zákazníků. Pověřence může mít společnost i dobrovolně, pokud se pro to rozhodne. Kdo bude pověřencem? Funkce DPO může být vykonávána prostřednictvím interního člověka v kombinaci s externí službou. Nic si nenalhávejme, aktuálně není žádný GDPR expert, který jako DPO splňuje všechny certifikace a předpoklady. Obecné nařízení blíže nespecifikuje, kdo má DPO být, jde o nějaké obecné předpoklady, které má splňovat. DPO by měl znát problematiku ochrany osobních údajů, měl by mít zkušenosti s IT. Já klientům doporučuji, že DPO by měla být osoba, která dobře zná jejich firemní prostředí. Úplně něco jiného se očekává od DPO například v nemocnici či v bance. Proto je i nesmyslné DPO certifikovat, což se opět na trhu děje. Společnosti nabízejí dvoudenní kurzy, které z vás udělají DPO. Dle mého názoru je to nesmysl. Asi tak získáte nějaký vhled do GDPR, ale je mnohem důležitější, aby pověřenec pro ochranu osobních údajů znal prostředí, kde má působit. Těžko si dokážu představit, že půjde dělat DPO do nemocnice například člověk, který ještě včera působil ve finančním sektoru, a tudíž vůbec nezná prostředí, procesy a zákony týkající se zdravotnických zařízení. Tyto organizace by měly mít svého interního člověka a na další podporu, ať už právní, nebo IT, si mohou někoho najímat, pokud nemají vlastní zdroje. Výkon služby DPO bude v řadě organizací týmovou prací, nebude to mise jednoho člověka. Je na uvážení každé společnosti, jaký model zvolí a co jim bude vyhovovat. Jako DPO nemohou působit například ředitelé oddělení, která určují účel zpracování osobní údajů; to by bylo samozřejmě v přímém rozporu. Neboť DPO bude vlastně auditor, který bude kontrolovat, zda probíhá zpracování osobních údajů ve společnostech podle zákona. Proto nemůže být například ředitel IT oddělení současně DPO, jelikož by vlastně kontroloval sám sebe. Otevírá se tak prostor pro osoby, které dříve dělaly interní auditory, mohou to být také právníci.

rozhovor

o moc dál nepokročily v přípravách. Do účinnosti GDPR zbývá necelý rok, jde o to začít činit kroky, aby se společnosti dostaly s GDPR alespoň částečně do souladu. Nedělám si iluze, že budou příští rok v květnu všichni dokonale připraveni. Všechno se bude utvářet za pochodu. Až se samotnou účinností, aplikací v praxi a rozhodováním dozorových orgánů bude vznikat nějaké prostředí, kde budou moci dozorové orgány určovat, jak jsou společnosti připraveny. Bude důležité sledovat rozhodování a konání úřadů i v jiných zemích, princip „one stop shop“, který s sebou GDPR nese, představí i jiný model fungování. Rozhodnutí v jiné evropské zemi by se pak mělo promítnout i v dalších. V každém případě je už opravdu nejvyšší čas začít, aby byly splněny alespoň základní nutné požadavky. Někomu se třeba nedostávají finance, ale čekat na rozpočet pro další rok není možné. Je zapotřebí provést už zmiňované analýzy, aby se společnosti seznámily se stavem svého prostředí a věděly alespoň, jaké další kroky budou muset učinit. Této nejistoty totiž využívá spousta dodavatelů, kteří na společnosti tlačí, aby vše vyřešily pomocí jediného certifikovaného produktu. Ale opravdu žádný „GDPR compliant“ produkt není, jde jen o marketingový tah. Úřad se také vyslovil jednoznačně – žádná certifikace v současné době neexistuje, uvažuje se o ní. Je možné, že budou certifikovány některé systémy a software, ale to je otázka budoucnosti.

Jak vás poslouchám, tak mám dojem, že ostatní GDPR moc démonizují. Ano, mají na tom zásluhu právě společnosti, které tlačí ostatní do nesmyslných řešení, vytvářejí zbytečnou hysterii. Je to opravdu přehnané. Společnosti jsou pak pod velkým tlakem, denně jsou atakovány nabídkami různých IT firem, které slibují, že jim zakoupení jednoho produktu vyřeší GDPR, děsí je likvidačními pokutami a mnozí kvůli obavám a nevědomosti podlehnou. Jak jsem už zmiňovala. Ti, kteří budou postupovat systematicky, začnou důkladnou analýzou svého prostředí a následně můžou hledat ideální řešení, které pro ně bude výhodné finančně, ale i s ohledem na rizika, která pro ně z obecného nařízení mohou vyplývat. Není důvod se unáhlovat a hysterie opravdu není namístě.

9


10 partneři semináře


Turn static files into dynamic content formats.

Create a flipbook
Professional Computing – Seminář GDPR, Brno by DCD Publishing s.r.o. - Issuu