+421 917 743 382  ·  Spadám pod zákon? →
Nezáväzná konzultácia

Podľa odvetvia

Audit a poradenstvo

Poradenská firma má na diskoch prevažne cudzie údaje. Riziko sa tu nemeria vlastným obratom, ale tým, čie dáta by uniknuté boli — a oddelenie klientskych prostredí býva ťažšie než napísanie smernice.

Audítorská, účtovná, právna aj poradenská firma má na diskoch prevažne cudzie údaje — účtovníctvo klientov, personálne spisy, zmluvy, podklady k sporom, prístupy do systémov zákazníka. Riziko sa tu preto nemeria vaším obratom, ale tým, čie dáta by uniknuté boli. A následok prichádza spravidla skôr ako zmluvná pokuta a strata mandátu než ako pokuta od úradu.

Ktoré režimy sa vás spravidla týkajú

Spravidla ide o kombináciu troch vecí. Prvá určuje, čo musíte, druhá to, čo od vás pýta trh, a tretia prichádza cez zákazníka.

  • GDPR a vaše postavenie. Pri práci pre klienta ste spravidla v postavení sprostredkovateľa — spracúvate údaje v jeho mene a podľa jeho pokynov. Neplatí to však vždy: tam, kde vám postup ukladá priamo zákon a klient vám doň nemôže hovoriť, býva postavenie iné. Rozdiel nie je formálny, určuje, kto pripravuje zmluvu, kto ohlasuje porušenie ochrany údajov a komu príde otázka od úradu — a posudzuje sa podľa účelu a prostriedkov spracúvania, nie podľa toho, ako je zmluva nadpísaná. Povinnosť poučiť oprávnené osoby a zaviazať ich mlčanlivosťou vyplýva z § 79 ods. 2 zákona č. 18/2018 Z. z..

  • ISO/IEC 27001. Nie je to povinnosť zo zákona, ale požiadavka zadávateľa. Objavuje sa ako podmienka účasti alebo ako hodnotené kritérium v súťažiach; či ju obsahuje vaša konkrétna zákazka, sa dá zistiť len zo súťažných podkladov. Oplatí sa najprv overiť, či zadávateľ trvá na certifikáte, alebo mu stačí doložený systém riadenia — rozdiel medzi tým sú mesiace práce.

  • Zákon o kybernetickej bezpečnosti (NIS2). Poradenské a audítorské firmy nebývajú medzi typickými adresátmi, ale dopadnúť na vás môže dvoma cestami. Buď preto, že časť vašej činnosti sama patrí do niektorého zo sektorov — napríklad ak popri poradenstve prevádzkujete pre klientov informačné systémy; aj tam platí veľkostné kritérium (spravidla 50 zamestnancov alebo ročný obrat či bilančná suma nad 10 mil. €) a časť subjektov spadá pod zákon bez ohľadu na veľkosť. Alebo nepriamo, cez zákazníka, ktorý pod zákon spadá a prenáša požiadavky na dodávateľov do zmluvy. Prvú cestu si preverte v kvalifikátore na stránke k zákonu; druhá sa neposudzuje, tá príde v podobe dotazníka alebo dodatku.

Oddelenie klientskych dát je jadro problému

Najčastejšie zistenie v tomto odvetví nie je chýbajúca smernica, ale zdieľaný prístup. Konzultant, ktorý pred rokom pracoval na zákazke, do nej stále vidí. Spoločný disk je členený podľa rokov, nie podľa klientov. Testovacie prostredie obsahuje kópiu skutočných dát zákazníka, lebo sa na nich lepšie skúša.

Druhá vrstva je konflikt záujmov. Ak pracujete pre dvoch klientov, ktorí sú konkurenti alebo protistrany v spore, samotná mlčanlivosť nestačí — treba vedieť doložiť, že sa ich údaje k sebe nedostali ani technicky. To sa preukazuje prístupovými právami a záznamami o prístupe, nie vyhlásením v zmluve.

Kde je naša hranica, a platí aj voči nám samým: systém riadenia, ktorý u vás postavíme, nemôžeme sami certifikovať. Certifikát podľa ISO/IEC 27001 vydáva akreditovaný certifikačný orgán a jeho audítor musí byť nezávislý od toho, kto systém navrhoval. Ak potrebujete oboje, jedno z toho musí urobiť niekto iný — a je lepšie vedieť to na začiatku než po podpise.

Čo pre audit a poradenstvo robíme

Určíme, v akom postavení k údajom klienta ste, a podľa toho pripravíme zmluvnú aj internú dokumentáciu vrátane poučenia a záväzkov mlčanlivosti. Urobíme analýzu rizík so zameraním na prístupy, oddelenie klientskych prostredí a odchod zamestnanca zo zákazky. Postavíme systém riadenia podľa ISO/IEC 27001 a pripravíme vás na certifikačný audit u orgánu, ktorý si vyberiete. Ak vám zákazníci posielajú bezpečnostné dotazníky, odpovede vieme postaviť na tom istom systéme — nie ako samostatné cvičenie pri každom novom tendri.

Povedzte nám, čo riešite.

Tridsať minút s konzultantom, ktorý pozná vaše odvetvie. Výstupom je jednostranové zhrnutie s odporúčaným postupom a orientačným rozsahom — pošleme vám ho, aj keď sa nedohodneme.

sk@iosec.eu
+421 917 743 382
IOSEC Slovakia s. r. o. · Mariánska 2222/3, 811 08 Bratislava – mestská časť Staré Mesto

Vyplňte, prosím, meno.
Vyplňte, prosím, názov firmy.
Zadajte e-mail, na ktorý vám môžeme poslať odpoveď.
Vyberte, prosím, tému.
Potvrďte, prosím, oboznámenie so zásadami.

Žiadny newsletter ani predajná séria — odpovieme na to, na čo sa pýtate.

Zavolať Konzultácia