O politică de securitate a datelor personale traduce riscurile organizației în reguli pe care echipele le pot aplica și verifica. Ea trebuie să indice cine acordă acces, cum sunt protejate dispozitivele, ce se întâmplă la pierderea informațiilor și ce dovezi confirmă funcționarea măsurilor. Un document cu afirmații generale despre „securitate maximă” nu descrie aceste operațiuni.
Articolul 32 RGPD cere măsuri tehnice și organizatorice adecvate riscului, ținând seama de elementele prevăzute în regulament. Sunt relevante confidențialitatea, integritatea, disponibilitatea, reziliența, restabilirea accesului și evaluarea periodică a eficacității. RGPD nu impune o configurație tehnică unică tuturor organizațiilor. RGPD, articolul 32.
Modelul politicii de securitate
Domeniu: [sisteme, procese, personal, furnizori și date acoperite].
Responsabilități: [conducerea aprobă resursele și deciziile; proprietarii proceselor stabilesc nevoile; administratorii implementează; funcțiile de control verifică].
Acces: [procedura de acordare, modificare, verificare și retragere, cu reguli pentru conturile privilegiate].
Protecția datelor: [reguli pentru transmitere, stocare, dispozitive, documente și criptare unde este adecvată].
Disponibilitate: [copii de siguranță, protejarea lor și verificarea restaurării].
Incidente: [canal de alertă, coordonare, conservarea probelor și legătura cu procedura încălcărilor].
Furnizori: [evaluare, cerințe contractuale și urmărirea accesului].
Excepții: [cine poate solicita, ce analiză este necesară, cine decide și când se reexaminează].
Verificare: [probe, frecvențe interne justificate și declanșatoare la schimbarea riscului]. Versiune [data].
Politica stabilește direcția și responsabilitățile; instrucțiunile tehnice pot fi anexe cu acces mai restrâns. Nu includeți în politica distribuită personalului parole, secrete, chei sau detalii care ar facilita atacuri. În schimb, oferiți suficiente informații pentru ca o persoană să recunoască o situație și să știe ce trebuie să facă.
Matricea de control și dovadă
| Control | Proprietar | Dovadă utilă |
|---|---|---|
| Acces după atribuții | Managerul procesului și administratorul | Cerere aprobată, rol atribuit și verificare de retragere |
| Autentificare administrativă | Echipa tehnică | Configurație verificată și lista excepțiilor autorizate |
| Protecția dispozitivelor | Administratorul echipamentelor | Inventar, configurație și tratarea dispozitivelor lipsă |
| Copii de siguranță | Responsabilul infrastructurii | Raport de restaurare, nu numai raport de copiere |
| Actualizări | Proprietarul sistemului | Inventar al versiunilor și remedierea vulnerabilităților relevante |
| Transmiterea documentelor | Proprietarul procesului | Canal autorizat, verificarea destinatarului și limitarea accesului |
| Incidente | Coordonatorul desemnat | Exercițiu, cronologie și acțiuni corective |
| Furnizori | Responsabilul contractului | Evaluare și confirmarea măsurilor din serviciul utilizat |
Alegeți măsurile după riscurile reale. O aplicație cu documente medicale și acces extern cere o analiză diferită de o listă internă cu contacte profesionale, dar nici aceasta din urmă nu poate fi lăsată fără control. Explicați legătura dintre date, scenariul de risc și măsura adoptată, pentru ca decizia să poată fi revizuită la schimbare.
Exemplu ipotetic: echipă care lucrează de la distanță
O organizație fictivă are angajați care lucrează din mai multe locații și consultă dosare ale clienților. Analiza descoperă că documentele sunt descărcate pe dispozitive personale și trimise uneori prin conturi private de e-mail. Politica interzice aceste trasee neaprobate și definește un spațiu autorizat, acces pe roluri și un proces pentru nevoile excepționale.
Echipa introduce autentificare suplimentară pentru accesul relevant, configurarea dispozitivelor și restricționarea exporturilor. Măsurile sunt verificate pe un dosar fictiv: un utilizator obișnuit nu trebuie să vadă dosarele altui proiect, iar plecarea sa din echipă trebuie să retragă efectiv accesul. Conducerea alocă responsabilitatea pentru aprobări, astfel încât administratorul să nu decidă singur cine are nevoie de fiecare set de date.
La exercițiul de restaurare se constată că aplicația revine, dar atașamentele lipsesc. Raportul anterior de copiere indica succes. Politica este completată cu verificarea unui flux funcțional după restaurare, inclusiv deschiderea documentelor și respectarea permisiunilor. Exemplul arată diferența dintre existența unei măsuri declarate și capacitatea ei de a proteja activitatea.
Ciclul de viață al accesului
La intrarea unei persoane în organizație, managerul indică rolul și seturile de date necesare. Administratorul aplică drepturile și păstrează aprobarea. La schimbarea funcției, comparați drepturile noi cu cele vechi și eliminați accesul rămas fără justificare. La plecare, tratați conturile, sesiunile active, dispozitivele și accesul furnizorilor, nu doar adresa de e-mail.
Conturile comune reduc capacitatea de a atribui acțiunile. Dacă o situație tehnică impune o excepție, documentați-o și aplicați măsuri compensatorii proporționale, cu reexaminare. Nu transformați o soluție provizorie într-o regulă permanentă prin omisiune. Accesul privilegiat trebuie separat de utilizarea obișnuită și verificat în raport cu nevoile efective.
Disponibilitate și recuperare
Definiți ce funcții trebuie restabilite și în ce condiții operaționale, pe baza impactului asupra persoanelor și serviciului. Protejați copiile împotriva accesului neautorizat și a distrugerii simultane cu sistemul principal. Verificați restaurarea într-un mediu controlat și confirmați integritatea, permisiunile și reaplicarea regulilor de ștergere relevante.
Planul trebuie să fie accesibil și când sistemul principal este indisponibil. Păstrați contacte alternative și instrucțiuni esențiale fără a crea un nou depozit necontrolat de secrete. O listă de recuperare care poate fi citită numai în aplicația căzută nu susține continuitatea.
Excepții și incidente
O cerere de excepție trebuie să identifice regula, motivul operațional, datele afectate, perioada și măsurile compensatorii. Persoana autorizată decide pe baza riscului documentat, iar implementarea este urmărită. O aprobare managerială nu permite încălcarea obligațiilor legale; dacă măsura propusă nu poate asigura protecția necesară, procesul trebuie schimbat ori oprit în forma respectivă.
Pentru incidente, instruiți personalul să raporteze rapid, fără a încerca să ascundă greșeala sau să distrugă probele. Precizați ce informații sunt utile la alertă și evitați solicitarea unor investigații complicate de la persoana care observă situația. Procedura distinctă de încălcare stabilește evaluarea și notificările, în timp ce politica de securitate asigură pregătirea și controalele preventive.
Instruire și revizuire
Folosiți situații apropiate de munca echipei: atașament greșit, dispozitiv pierdut, cerere suspectă de resetare, partajare publică accidentală. Verificați dacă angajații găsesc canalul de alertă și știu cum să limiteze expunerea fără a compromite analiza. Prezența la un curs nu dovedește singură înțelegerea regulilor.
ANSPDCP recomandă proceduri interne, sensibilizare și verificarea măsurilor de securitate. Ghidul orientativ ANSPDCP. Revizuiți politica după schimbări semnificative și incidente, păstrând versiunea, responsabilul și dovezile controalelor. Finalizarea înseamnă că regulile importante au proprietari și funcționează în proces, nu doar că documentul are o semnătură.
Păstrați o listă a sistemelor neacoperite de măsurile generale și explicați cum sunt protejate. Aplicațiile vechi, foile locale și spațiile de colaborare pot rămâne în afara administrării centrale. Inventarul excepțiilor trebuie reconciliat cu utilizarea efectivă, iar dispariția unui sistem confirmată prin dezafectare și tratarea datelor rămase.
Documente conexe pentru aplicare
Folosiți documentele de mai jos pentru operațiunile care se întâlnesc în acest dosar. Păstrați același identificator al activității atunci când transferați informațiile între evidențe, pentru a putea explica diferențele dintre versiuni.
- Contract cu persoana împuternicită: lista RGPD.
- Evaluarea impactului asupra datelor: model DPIA.
- Registrul încălcărilor de securitate: model RGPD.
- Notificarea unei breșe la ANSPDCP: procedură.
- Păstrarea jurnalelor de acces: model de politică.
- Politica de parole și autentificare: model.
- Evaluarea furnizorilor RGPD: chestionar practic.