Cu mai putin de un an pana la intrarea in vigoare a noului Regulament privind Protectia Datelor cu Caracter Personal (GDPR), un studiu al institutului Ponemon arata ca doar 9% dintre companii sunt compatibile cu noua politica impusa de Uniunea Europeana, in timp ce aproape o treime (32%) nu au nici macar un plan pentru a corespunde cu noile cerinte.
GDPR este un set de reglementari (2016/679) care urmareste sa consolideze protectia datelor personale ale cetatenilor tarilor membre ale Uniunii Europene, inclusiv limitarea exportului acestor informatii catre state non-membre. Reglementarile urmeaza sa intre in vigoare din luna mai 2018.
Daca pana in prezent companiile se temeau doar de costurile financiare si reputationale in cazul unor atacturi cibernetice, de anul viitor amenzile care vor urma sa fie date companiilor in cazul unor brese de securitate pot ajunge pana la 4% din cifra de afaceri, ceea ce ar putea genera inclusiv scaderi ale pretului actiunilor, deci pagube suplimentare.
Intr-un peisaj in care amenintarile informatice si atacurile cibernetice inunda saptamanal programele de stiri, GDPR vine sa reglementeze un spatiu in care date dintre cele mai sensibile au fost expuse la liber pe internet ca urmare a securitatii precare a infrastructurilor IT detinute de companii si a lipsei unor norme clare de bune practici.
De fapt, cerinta numarul unu este ca datele clientilor sa fie protejate corespunzator. In eventualitatea unei brese, companiile trebuie sa aiba pregatite mecanisme de notificare a clientilor despre care detin date care intra sub incidenta GDPR.
Ce aduce nou GDPR?
. O definire mai larga a datelor personale si breselor: datele personale se refera la orice informatie care are legatura cu o persoana identificata sau identificabila; o bresa legata de date personale este definita ca un incident de securitate care conduce la distrugerea, pierderea, alterarea, dezvaluirea neautorizata sau accesul la orice date personale – stocate, transmise sau procesate.
. O extindere a ariei teritoriale: orice companie care lucreaza cu date ale cetatenilor UE, indiferent de tara in care are sediul, se supune normelor GDPR
. Un termen clar de notificare in cazul unei brese: o companie trebuie sa anunte autoritatea de supraveghere si indivizii afectati in cel mult 72 de ore de la identificarea bresei
. Dreptul victimelor de a primi facil despagubiri: cetatenii ale caror date sunt expuse public au acum un cadru legal in care pot solicita mai usor si mai rapid bani de la administratorul datelor pentru prejudiciul creat
. Puteri de investigatie mai mari: autoritatile se bucura de puteri extinse si pot initia proceduri de audit si emite atentionari publice catre organizatii
Ce trebuie sa faca organizatiile?
Primul lucru imperios necesar ar fi sa identifice care dintre datele cu care lucreaza cad sub incidenta GDPR: acestea includ date personale pe care companiile din UE le strang si le administreaza, dar si date detinute de companii internationale care opereaza insa pe teritoriul Uniunii.
In al doilea rand, companiile trebuie sa documenteze felul in care datele sunt securizate. Daca nu, ghidul de documentatie ofera cateva repere. Organizatiile trebuie sa stie unde se afla datele care intra sub lupa GDPR, cum sunt protejate, cine are acces la acestea si cum este determinat si controlat accesul respectiv.
In cazul unui atac, planul de raspuns trebuie sa fie compehensiv, pregatit si exersat in prealabil. De exemplu, daca organizatia colecteaza continuu noi date, o procedura clara trebuie sa stabileasca daca datele colectate intra sau nu in categoria standardelor GDPR. De asemenea, daca contractori externi sau terti colecteaza datele pentru o companie, felul in care acestia administreaza datele trebuie supravegeat de beneficiarul datelor. Politica de administrare a datelor de-a lungul timpului, de la colectare pana la distrugere, trebuie sa fie bine documentata si planificata.
Dincolo de securizarea datelor, companiile trebuie sa creeze politici legate de intimitate si felul in care asigura protectia vietii private a clientilor, precum dreptul de a fi uitat. In final, organizatiile trebuie sa raspunda cerintelor GDPR si prin planuri ale departamentelor juridic, resurse umane, asigurari, relatii publice si comunicare, in eventualitatea unui incident de securitate cibernetica.
Dat fiind ca drumul spre a corespunde cerintelor necesita efort sustinut, firma de consultanta IT Gartner anticipeaza ca la finalul anului 2018, la sapte luni dupa termenul limita, cel putin jumatate dintre companii nu vor avea puse la punct toate masurile necesare respectarii standardelor GDPR.
Sursa: hotnews
Banking 4.0 – „how was the experience for you”
„So many people are coming here to Bucharest, people that I see and interact on linkedin and now I get the change to meet them in person. It was like being to the Football World Cup but this was the World Cup on linkedin in payments and open banking.”
Many more interesting quotes in the video below: