Identyfikacja zagrożeń
Co może się stać: awaria, wyciek, błąd pracownika, atak, utrata nośnika.
Usługi informatyczne dla firm — Solec Kujawski
Rozporządzenie wymaga zabezpieczeń adekwatnych do ryzyka. Żeby je dobrać, trzeba najpierw ustalić, co konkretnie może się stać i z jakim skutkiem.
Bez niej dobór zabezpieczeń jest zgadywaniem: jedne firmy przepłacają za narzędzia, których nie potrzebują, inne nie mają podstawowej kopii zapasowej.
Analizę prowadzimy na konkretnych procesach firmy, nie na ogólnym szablonie branżowym.
Co może się stać: awaria, wyciek, błąd pracownika, atak, utrata nośnika.
Jakie konsekwencje poniosłyby osoby, których dane dotyczą.
Ocena, jak realne jest dane zdarzenie w Waszych warunkach pracy.
Środki techniczne i organizacyjne proporcjonalne do ustalonego ryzyka.
Zapis oceny wraz z uzasadnieniem — wymagany przy kontroli.
Aktualizacja po zmianach w firmie, systemach albo zakresie danych.
Zabezpieczenia proporcjonalne
Nie przepłacasz za narzędzia, których ryzyko nie uzasadnia.
Uzasadnienie decyzji
Przy kontroli można wykazać, dlaczego wybrano takie środki.
Ujawnione luki
Analiza często pokazuje braki w miejscach, o których nikt nie myślał.
Podstawa budżetu
Wiadomo, na co przeznaczyć środki w pierwszej kolejności.
Rozporządzenie wymaga doboru zabezpieczeń adekwatnych do ryzyka, co w praktyce oznacza konieczność jego oceny i udokumentowania. Przy niektórych rodzajach przetwarzania wymagana jest dodatkowo ocena skutków.
Po każdej istotnej zmianie: nowy system, nowy rodzaj danych, praca zdalna, zmiana dostawcy. Poza tym warto przeglądać ją raz w roku.
Nie. Audyt sprawdza stan obecny, analiza ryzyka ocenia potencjalne zagrożenia i uzasadnia dobór zabezpieczeń. Zwykle prowadzimy je razem.
Napisz, jakie dane przetwarzacie i w jakich systemach. Ocenimy ryzyko i wskażemy środki.