Salt la conținut
Legiscope
Meniu
Protecția datelor

Politica de securitate a datelor: model operațional

Transformați articolul 32 RGPD în reguli, responsabili și dovezi: acces, copii de siguranță, incidente, furnizori și excepții.

O politică de securitate a datelor personale traduce riscurile organizației în reguli pe care echipele le pot aplica și verifica. Ea trebuie să indice cine acordă acces, cum sunt protejate dispozitivele, ce se întâmplă la pierderea informațiilor și ce dovezi confirmă funcționarea măsurilor. Un document cu afirmații generale despre „securitate maximă” nu descrie aceste operațiuni.

Articolul 32 RGPD cere măsuri tehnice și organizatorice adecvate riscului, ținând seama de elementele prevăzute în regulament. Sunt relevante confidențialitatea, integritatea, disponibilitatea, reziliența, restabilirea accesului și evaluarea periodică a eficacității. RGPD nu impune o configurație tehnică unică tuturor organizațiilor. RGPD, articolul 32.

Modelul politicii de securitate

Domeniu: [sisteme, procese, personal, furnizori și date acoperite].

Responsabilități: [conducerea aprobă resursele și deciziile; proprietarii proceselor stabilesc nevoile; administratorii implementează; funcțiile de control verifică].

Acces: [procedura de acordare, modificare, verificare și retragere, cu reguli pentru conturile privilegiate].

Protecția datelor: [reguli pentru transmitere, stocare, dispozitive, documente și criptare unde este adecvată].

Disponibilitate: [copii de siguranță, protejarea lor și verificarea restaurării].

Incidente: [canal de alertă, coordonare, conservarea probelor și legătura cu procedura încălcărilor].

Furnizori: [evaluare, cerințe contractuale și urmărirea accesului].

Excepții: [cine poate solicita, ce analiză este necesară, cine decide și când se reexaminează].

Verificare: [probe, frecvențe interne justificate și declanșatoare la schimbarea riscului]. Versiune [data].

Politica stabilește direcția și responsabilitățile; instrucțiunile tehnice pot fi anexe cu acces mai restrâns. Nu includeți în politica distribuită personalului parole, secrete, chei sau detalii care ar facilita atacuri. În schimb, oferiți suficiente informații pentru ca o persoană să recunoască o situație și să știe ce trebuie să facă.

Matricea de control și dovadă

Control Proprietar Dovadă utilă
Acces după atribuții Managerul procesului și administratorul Cerere aprobată, rol atribuit și verificare de retragere
Autentificare administrativă Echipa tehnică Configurație verificată și lista excepțiilor autorizate
Protecția dispozitivelor Administratorul echipamentelor Inventar, configurație și tratarea dispozitivelor lipsă
Copii de siguranță Responsabilul infrastructurii Raport de restaurare, nu numai raport de copiere
Actualizări Proprietarul sistemului Inventar al versiunilor și remedierea vulnerabilităților relevante
Transmiterea documentelor Proprietarul procesului Canal autorizat, verificarea destinatarului și limitarea accesului
Incidente Coordonatorul desemnat Exercițiu, cronologie și acțiuni corective
Furnizori Responsabilul contractului Evaluare și confirmarea măsurilor din serviciul utilizat

Alegeți măsurile după riscurile reale. O aplicație cu documente medicale și acces extern cere o analiză diferită de o listă internă cu contacte profesionale, dar nici aceasta din urmă nu poate fi lăsată fără control. Explicați legătura dintre date, scenariul de risc și măsura adoptată, pentru ca decizia să poată fi revizuită la schimbare.

Exemplu ipotetic: echipă care lucrează de la distanță

O organizație fictivă are angajați care lucrează din mai multe locații și consultă dosare ale clienților. Analiza descoperă că documentele sunt descărcate pe dispozitive personale și trimise uneori prin conturi private de e-mail. Politica interzice aceste trasee neaprobate și definește un spațiu autorizat, acces pe roluri și un proces pentru nevoile excepționale.

Echipa introduce autentificare suplimentară pentru accesul relevant, configurarea dispozitivelor și restricționarea exporturilor. Măsurile sunt verificate pe un dosar fictiv: un utilizator obișnuit nu trebuie să vadă dosarele altui proiect, iar plecarea sa din echipă trebuie să retragă efectiv accesul. Conducerea alocă responsabilitatea pentru aprobări, astfel încât administratorul să nu decidă singur cine are nevoie de fiecare set de date.

La exercițiul de restaurare se constată că aplicația revine, dar atașamentele lipsesc. Raportul anterior de copiere indica succes. Politica este completată cu verificarea unui flux funcțional după restaurare, inclusiv deschiderea documentelor și respectarea permisiunilor. Exemplul arată diferența dintre existența unei măsuri declarate și capacitatea ei de a proteja activitatea.

Ciclul de viață al accesului

La intrarea unei persoane în organizație, managerul indică rolul și seturile de date necesare. Administratorul aplică drepturile și păstrează aprobarea. La schimbarea funcției, comparați drepturile noi cu cele vechi și eliminați accesul rămas fără justificare. La plecare, tratați conturile, sesiunile active, dispozitivele și accesul furnizorilor, nu doar adresa de e-mail.

Conturile comune reduc capacitatea de a atribui acțiunile. Dacă o situație tehnică impune o excepție, documentați-o și aplicați măsuri compensatorii proporționale, cu reexaminare. Nu transformați o soluție provizorie într-o regulă permanentă prin omisiune. Accesul privilegiat trebuie separat de utilizarea obișnuită și verificat în raport cu nevoile efective.

Disponibilitate și recuperare

Definiți ce funcții trebuie restabilite și în ce condiții operaționale, pe baza impactului asupra persoanelor și serviciului. Protejați copiile împotriva accesului neautorizat și a distrugerii simultane cu sistemul principal. Verificați restaurarea într-un mediu controlat și confirmați integritatea, permisiunile și reaplicarea regulilor de ștergere relevante.

Planul trebuie să fie accesibil și când sistemul principal este indisponibil. Păstrați contacte alternative și instrucțiuni esențiale fără a crea un nou depozit necontrolat de secrete. O listă de recuperare care poate fi citită numai în aplicația căzută nu susține continuitatea.

Excepții și incidente

O cerere de excepție trebuie să identifice regula, motivul operațional, datele afectate, perioada și măsurile compensatorii. Persoana autorizată decide pe baza riscului documentat, iar implementarea este urmărită. O aprobare managerială nu permite încălcarea obligațiilor legale; dacă măsura propusă nu poate asigura protecția necesară, procesul trebuie schimbat ori oprit în forma respectivă.

Pentru incidente, instruiți personalul să raporteze rapid, fără a încerca să ascundă greșeala sau să distrugă probele. Precizați ce informații sunt utile la alertă și evitați solicitarea unor investigații complicate de la persoana care observă situația. Procedura distinctă de încălcare stabilește evaluarea și notificările, în timp ce politica de securitate asigură pregătirea și controalele preventive.

Instruire și revizuire

Folosiți situații apropiate de munca echipei: atașament greșit, dispozitiv pierdut, cerere suspectă de resetare, partajare publică accidentală. Verificați dacă angajații găsesc canalul de alertă și știu cum să limiteze expunerea fără a compromite analiza. Prezența la un curs nu dovedește singură înțelegerea regulilor.

ANSPDCP recomandă proceduri interne, sensibilizare și verificarea măsurilor de securitate. Ghidul orientativ ANSPDCP. Revizuiți politica după schimbări semnificative și incidente, păstrând versiunea, responsabilul și dovezile controalelor. Finalizarea înseamnă că regulile importante au proprietari și funcționează în proces, nu doar că documentul are o semnătură.

Păstrați o listă a sistemelor neacoperite de măsurile generale și explicați cum sunt protejate. Aplicațiile vechi, foile locale și spațiile de colaborare pot rămâne în afara administrării centrale. Inventarul excepțiilor trebuie reconciliat cu utilizarea efectivă, iar dispariția unui sistem confirmată prin dezafectare și tratarea datelor rămase.

Documente conexe pentru aplicare

Folosiți documentele de mai jos pentru operațiunile care se întâlnesc în acest dosar. Păstrați același identificator al activității atunci când transferați informațiile între evidențe, pentru a putea explica diferențele dintre versiuni.

L
Autor
Legiscope
Legiscope

Puneți recomandările în practică

Descoperiți cum Legiscope conectează evidențele, sursele și activitățile supuse verificării.

Programați o demonstrație
Continuați lectura

Articole conexe

01Protecția datelor

Auditul responsabilității RGPD: listă de verificare

Auditul responsabilității RGPD verifică dacă organizația poate demonstra legătura dintre regulile declarate și prelucrările reale. Documentele sunt puncte de plecare, dar concluziile trebuie…

8 septembrie 2026
02Protecția datelor

Contract cu persoana împuternicită: lista RGPD

Contractul cu persoana împuternicită trebuie să descrie prelucrarea efectivă și obligațiile prevăzute de articolul 28 RGPD. O clauză care spune doar „părțile respectă GDPR” nu stabilește ce date…

8 septembrie 2026
03Protecția datelor

Evaluarea furnizorilor RGPD: chestionar practic

Evaluarea unui furnizor care va avea acces la date personale trebuie să răspundă la o întrebare practică: poate presta serviciul în condițiile necesare pentru protejarea persoanelor și respectarea…

8 septembrie 2026
04Protecția datelor

Evaluarea impactului asupra datelor: model DPIA

Evaluarea impactului asupra protecției datelor, cunoscută și ca DPIA, examinează riscurile unei prelucrări pentru persoanele vizate înainte ca aceasta să înceapă. Ea trebuie să influențeze proiectul:…

8 septembrie 2026
05Protecția datelor

Evaluarea transferurilor și clauzele standard: model

Evaluarea unui transfer de date începe cu traseul real al informațiilor, inclusiv accesul de la distanță al unor entități din afara Spațiului Economic European. Adresa comercială a furnizorului și…

8 septembrie 2026
06Protecția datelor

Formular de consimțământ RGPD: model și dovadă

Un formular de consimțământ RGPD trebuie să permită o alegere reală pentru un scop precis și să lase o dovadă a opțiunii exprimate. Nu este suficientă o semnătură sub o declarație generală despre…

8 septembrie 2026
07Protecția datelor

Informarea angajaților despre datele personale: model

Informarea angajaților trebuie să explice separat administrarea raportului de muncă, salarizarea, securitatea, beneficiile și eventualele activități de monitorizare. O declarație generală semnată la…

8 septembrie 2026
08Protecția datelor

Informarea privind supravegherea video: model

Informarea privind supravegherea video trebuie să fie vizibilă înainte ca persoana să intre în zona monitorizată și să permită accesul la explicațiile complete. Panoul anunță o prelucrare; nu…

8 septembrie 2026