Podľa odvetvia
Audit a poradenstvo
Poradenská firma má na diskoch prevažne cudzie údaje. Riziko sa tu nemeria vlastným obratom, ale tým, čie dáta by uniknuté boli — a oddelenie klientskych prostredí býva ťažšie než napísanie smernice.
Audítorská, účtovná, právna aj poradenská firma má na diskoch prevažne cudzie údaje — účtovníctvo klientov, personálne spisy, zmluvy, podklady k sporom, prístupy do systémov zákazníka. Riziko sa tu preto nemeria vaším obratom, ale tým, čie dáta by uniknuté boli. A následok prichádza spravidla skôr ako zmluvná pokuta a strata mandátu než ako pokuta od úradu.
Ktoré režimy sa vás spravidla týkajú
Spravidla ide o kombináciu troch vecí. Prvá určuje, čo musíte, druhá to, čo od vás pýta trh, a tretia prichádza cez zákazníka.
GDPR a vaše postavenie. Pri práci pre klienta ste spravidla v postavení sprostredkovateľa — spracúvate údaje v jeho mene a podľa jeho pokynov. Neplatí to však vždy: tam, kde vám postup ukladá priamo zákon a klient vám doň nemôže hovoriť, býva postavenie iné. Rozdiel nie je formálny, určuje, kto pripravuje zmluvu, kto ohlasuje porušenie ochrany údajov a komu príde otázka od úradu — a posudzuje sa podľa účelu a prostriedkov spracúvania, nie podľa toho, ako je zmluva nadpísaná. Povinnosť poučiť oprávnené osoby a zaviazať ich mlčanlivosťou vyplýva z § 79 ods. 2 zákona č. 18/2018 Z. z..
ISO/IEC 27001. Nie je to povinnosť zo zákona, ale požiadavka zadávateľa. Objavuje sa ako podmienka účasti alebo ako hodnotené kritérium v súťažiach; či ju obsahuje vaša konkrétna zákazka, sa dá zistiť len zo súťažných podkladov. Oplatí sa najprv overiť, či zadávateľ trvá na certifikáte, alebo mu stačí doložený systém riadenia — rozdiel medzi tým sú mesiace práce.
Zákon o kybernetickej bezpečnosti (NIS2). Poradenské a audítorské firmy nebývajú medzi typickými adresátmi, ale dopadnúť na vás môže dvoma cestami. Buď preto, že časť vašej činnosti sama patrí do niektorého zo sektorov — napríklad ak popri poradenstve prevádzkujete pre klientov informačné systémy; aj tam platí veľkostné kritérium (spravidla 50 zamestnancov alebo ročný obrat či bilančná suma nad 10 mil. €) a časť subjektov spadá pod zákon bez ohľadu na veľkosť. Alebo nepriamo, cez zákazníka, ktorý pod zákon spadá a prenáša požiadavky na dodávateľov do zmluvy. Prvú cestu si preverte v kvalifikátore na stránke k zákonu; druhá sa neposudzuje, tá príde v podobe dotazníka alebo dodatku.
Oddelenie klientskych dát je jadro problému
Najčastejšie zistenie v tomto odvetví nie je chýbajúca smernica, ale zdieľaný prístup. Konzultant, ktorý pred rokom pracoval na zákazke, do nej stále vidí. Spoločný disk je členený podľa rokov, nie podľa klientov. Testovacie prostredie obsahuje kópiu skutočných dát zákazníka, lebo sa na nich lepšie skúša.
Druhá vrstva je konflikt záujmov. Ak pracujete pre dvoch klientov, ktorí sú konkurenti alebo protistrany v spore, samotná mlčanlivosť nestačí — treba vedieť doložiť, že sa ich údaje k sebe nedostali ani technicky. To sa preukazuje prístupovými právami a záznamami o prístupe, nie vyhlásením v zmluve.
Kde je naša hranica, a platí aj voči nám samým: systém riadenia, ktorý u vás postavíme, nemôžeme sami certifikovať. Certifikát podľa ISO/IEC 27001 vydáva akreditovaný certifikačný orgán a jeho audítor musí byť nezávislý od toho, kto systém navrhoval. Ak potrebujete oboje, jedno z toho musí urobiť niekto iný — a je lepšie vedieť to na začiatku než po podpise.
Čo pre audit a poradenstvo robíme
Určíme, v akom postavení k údajom klienta ste, a podľa toho pripravíme zmluvnú aj internú dokumentáciu vrátane poučenia a záväzkov mlčanlivosti. Urobíme analýzu rizík so zameraním na prístupy, oddelenie klientskych prostredí a odchod zamestnanca zo zákazky. Postavíme systém riadenia podľa ISO/IEC 27001 a pripravíme vás na certifikačný audit u orgánu, ktorý si vyberiete. Ak vám zákazníci posielajú bezpečnostné dotazníky, odpovede vieme postaviť na tom istom systéme — nie ako samostatné cvičenie pri každom novom tendri.
Čo pre toto odvetvie robíme
Súvisiace služby
Systém riadenia bezpečnosti (ISO 27001)
Zavedenie systému riadenia informačnej bezpečnosti a príprava na certifikáciu. Certifikát vydáva certifikačný orgán — po
Ochrana osobných údajov (GDPR)
Výkon funkcie zodpovednej osoby, riešenie žiadostí dotknutých osôb a šetrenie podnetov ako odborné poradenstvo. Pre medz
Analýza a riadenie rizík
Analýza rizík nie je príloha k auditu — je jeho vstupom. Údaj o jej vykonaní patrí medzi podklady, ktoré odovzdávate ešt
Povedzte nám, čo riešite.
Tridsať minút s konzultantom, ktorý pozná vaše odvetvie. Výstupom je jednostranové zhrnutie s odporúčaným postupom a orientačným rozsahom — pošleme vám ho, aj keď sa nedohodneme.
sk@iosec.eu
+421 917 743 382
IOSEC Slovakia s. r. o. · Mariánska 2222/3, 811 08 Bratislava – mestská časť Staré Mesto