Vær i kontrol! Compliantkan du være ved et tilfælde!
|
|
|
- Lærke Kirkegaard
- 9 år siden
- Visninger:
Transkript
1 Vær i kontrol! Compliantkan du være ved et tilfælde!
2 ETABLERET I 1993 SPECIALISERET I IT SIKKERHED MED DANSKE OG INTERNATIONALE SAMARBEJDSPARTNERE OG IT SIKKERHEDSPECIALISTER KONSULENTYDELSER, SIKKERHEDSTJENESTER OG LØSNINGER AWARENESS -TEST OG -UNDERVISNING MEDLEM AF; DANSK INDUSTRI (DI) DI SIKKERHEDSUDVALGET DI S DIGITALE MENTORKORPS ADVISORY BOARDET HOS POLITIETS NC3 SKYT
3 INTEGRITET OG FORTROLIGHED MINIMER UDFORDRINGEN -STIL SPØRGSMÅL SÅSOM ; HVILKE DATA ER PERSONHENFØRBARE OG HVILKE ER DECIDERET PERSONFØLSOMME? BEHANDLES OG OPBEVARES DER DATA, SOM I IKKE BEHØVER HVOR ER DATA OPBEVARET OG HVORDAN? HVEM KAN TILGÅ DATA? HVEM SENDER DATA OG HVORDAN? FÅ STYR PÅ SAMTYKKER F.EKS. MED DIGITALE SIGNATURER KONTROLLER IDENTITETER OG TILGANGE UDARBEJD EN PRIVACY IMPACT ASESSMENT
4 INTEGRITET OG FORTROLIGHED UDFØR EN DATA PROTECTION IMPACT ASSESMENT -INDDRAG JERES DPO, HVIS I HAR EN OG BRUG EVT. EN EKSTERN RÅDGIVER. BESKRIV BEHANDLINGER, FORMÅL, INTERESSE OG SIKKERHED VURDÉR NØDVENDIGHED, PROPORTIONALITET OG RISICI CHECK OM JERES DATABEHANDLERE OG DERES EVENTUELLE UNDERBEHANDLERE HAR DOKUMENTATIONEN PÅ PLADS OG FÅ DEN UDLEVERET LAV RECOVERY PLAN OGSÅ SELVOM DET OMFATTER HOSTING OG SERVICEPARTNERE.
5 DATASUBJEKTETS RETTIGHEDER Retten til at få indsigt, muligheden for at trække samtykke tilbage, berigtige eller slette personoplysninger, begrænse behandling, gøre indsigelse mod behandling og retten til dataportabilitet. FÅ STYR PÅ BACK-UP PROCESSER OG DATALAGRING,-KAN DATA I ALLE SYSTEMLED GENSKABES, SLETTES, RETTES ELLER VERIFICERES?
6 INTEGRITET OG FORTROLIGHED MINIMER ANONYMISER KRYPTER PSEUDONYMISER
7 DATAANSVARLIGES PLIGT GENNEMLÆS OG START FORHANDLING AF JERES DATABEHANDLERAFTALER FÅ I FORORDNINGENS PESPEKTIV EFTERPRØVET OM JERES KRAV OG RECOVERYPLAN OGSÅ FOR DATABEHANDLERE KAN EFTERLEVES I PRAKSIS
8 PHD x 2 PRIVACY BY DESIGN OG PRIVACY BY DEFAULT TÆNK SIKKERHED IND FRA STARTEN I ALLE; SYSTEMER PROCESSER PRODUKTER PROJEKTER
9 VÆRKTØJER ISO OG ISO27002 KAN ANVENDES SOM GUIDELINE OG KONTROLLER FOR AT SE OM VIRKSOMHEDENS SIKKERHEDSMÅL OG FORORDNINGEN EFTERLEVES DI HAR UDARBEJDET VEJLEDNINGER OG CHECKLISTER DER NEMT OG PÆDAGOGISK HJÆLPER TIL AT GENNEMGÅ LOVEN,STILLE DE RIGTIGE SPØRGSMÅL OG SKABE OVERBLIK.
10 BEREDSKABSPLAN DOKUMENTER PROCEDURER FOR HVORDAN I VIL FORETAGE EN DATA BREACH NOTIFICATION UDVÆLG OG ETABLER KONTAKT TIL FORENSIC OG INCIDENT RESPONS SPECIALISTER -FØR I FÅR BRUG FOR DEM! I computer forensicsog efterforskning af hændelser i et IT miljø, er det vigtigt at bevissikre, på den rigtige måde, bl.a. ved at følge Chain of custody. Politiet og særlige IT sikkerhedsfirmaer vil kunne være behjælpelige med at bevissikre efter ubestridelige metoder, der kan bruges i en retssag.
11 CLOUD, HOSTING OG SERVICEAFTALER KAN OUTSOURCING BETALE SIG FOR JER UD FRA; BEHOV FOR DOKUMENTATION? KAN I FÅ OVERBLIK OG KONTROL OVER DATA? KAN I VÆRE SIKRE NOK? KAN TIDEN DER SKAL BRUGES MED FORHANDLING, LØBENDE KONTROLLER MED EKSTERNE PARTER BETALE SIG, VERSUS AT HAVE LØSNINGEN ON PREMISE? IT IS NOT ONLY FOR WHAT WE DO THAT WE ARE HELD RESPONSIBLE, BUT ALSO FOR WHAT WE DO NOT DO / Moliere
12 ORGANISATORISKE ANBEFALINGER LEDELSEN SKAL GÅ FOREST - Vær rollemodeller for at skabe en sikkerhedskultur MARKEDSDIFFERENTIERING -Virksomheder vil markedsføringsmæssigt fremover kunne differentiere sig stærkt på privacyi kommunikation LYT TIL ORGANISATIONEN -Særligt de sikkerhedsansvarlige, men også øvrige medarbejdere og skab tættere dialog med eksterne parter UDVÆLG EKSTERNE RÅDGIVERE og lad ikke de samme rådgivere revidere sig selv
13 AWARENESS ARBEJD MED VIRKSOMHEDENS SIKKERHEDSKULTUR- loyalitet og forståelse SKAB SECURITY AWARENESS Gør det attraktivt at være sikkerhedsvidende. Brug jeres interne markedsføringsmuskel til at markedsføre motivationer, holdninger og regler Test viden om IT sikkerhed, politikker og processer på alle niveauer i virksomheden Foretag stikprøver
14 TEKNISKE LØSNINGER PASSWORD POLITIKKER ENDPOINTSIKKERHED - OGSÅ PÅ MOBILE ENHEDER ER F.EKS: Antimalware Personlig firewall (IDS og IPS) Browsersikkerhed Applikationssikkerhed Authentificering Patching Undgå lokale administratorrettigheder Registrering af systemændringer Password management Kryptering- filer, diske og devices
15 TEKNISKE LØSNINGER BACK-UP TEKNOLOGI-kan man søge i back-up en, foretage delvis back up m.m. PATCH MANAGEMENT,- på netværksniveau NEXT GENERATION FIREWALLS -Med IntrusionPreventionSystem og Advanced Persistent Threat. WEBFILTRERING (følger med i nogle firewalls) SIKRE DNS OPSLAG (følger med i nogle firewalls) DATA DISCOVERY- afdækker f.eks. persondata på virksomhedens netværk DATA LOSS PREVENTION-kan typisk på gatewayniveau hindre at uønskede data mailes ud eller at de i hvert fald forinden som minimum krypteres automatisk
16 TEKNISKE LØSNINGER MULTI FAKTOR AUTHENTIFICERING, for at sikre at den korrekte person får adgang -også via VPN PRIVILEGED ACCESS MANAGEMENT OG IDENTITY MANAGEMENTntityManagement, til styring af rettigheder, tilgange og identiteter på systemniveau SIKKER FILDELING- hvem holder nøglerne? APPLIKATION WHITELISTING-kan sikre, at kun de ønskede applikationer og versionsnumre afvikles i virksomheden. LOG OG NETVÆRKS MONITORERING-både til overvågning og til evt. bevisførelse i retssager SHADOW IT DISCOVERY- Til afdækning af enheder og services i netværket.
17 TEKNISKE LØSNINGER ANONYMISERING hvilket sikrer at data ikke falder under under EU Persondataforordningen OBFUSCERING / PSEUDONYMISERING for at mindske risiko for identitetsgenkendelse KRYPTERING for separtion of duties og konfidentialitet SIKKER FYSISK ELLER LOGISK DATA DESTRUKTION OG DATA REDACTION, hindrer adgang til personhenførbare, personfølsomme eller generelt konfidentielle data FYSISK ADGANGSBEGRÆNSNING TIL DATA OG UDSTYR, hindrer adgang til personhenførbare-, personfølsomme eller generelt konfidentielle -data.
18 FIND LØSNINGER, YDELSER FORKLARINGER PÅ OG INSPIRATION TIL AWARENESSKAMPAGNER OG TESTS PÅ i METTE NIKANDER [email protected] SUPPORT: [email protected] Tlf
Persondataforordningen. Konsekvenser for virksomheder
Persondataforordningen Konsekvenser for virksomheder Sikkerhedsforanstaltninger (A32) Sikkerhedsforanstaltninger Der skal iværksættes passende tekniske og organisatoriske sikkerhedstiltag Psedonymisering
Persondataforordningen
Persondataforordningen - Et øjebliksbillede Om oplægsholderen Uddannelse - Cand. Scient. Pol., BA Oecon, Enkeltfag på ITU og Ålborg Universitet, Exam ESL Job - CISO/CPO, Brødrene A&O Johansen - Medlem
LEVERANDØR TIL STAT, KOMMUNER, INTERNATIONALE ORGANISATIONER, SMÅ OG STORE VIRKSOMHEDER NATIONALT OG INTERNATIONALT
C-CURE ETABLERET I 1993 DANSKE OG INTERNATIONALE SAMARBEJDSPARTNERE OG IT SIKKERHEDSPECIALISTER LEVERANDØR TIL STAT, KOMMUNER, INTERNATIONALE ORGANISATIONER, SMÅ OG STORE VIRKSOMHEDER NATIONALT OG INTERNATIONALT
Metoder til beskyttelse af personoplysninger og ordforklaring
Metoder til beskyttelse af personoplysninger og ordforklaring Beskyttelse i lagring og transit kan ske via kryptering. Beskyttelse kan også være i form af adgangskontroller, fysiske såvel som logiske adgangsbegrænsninger
Deloitte, Finansagenda 2015 Birgitte Kofod Olsen, partner, Ph.D., Carve Consulting. Vi skaber muligheder & realiserer potentialet sammen
Deloitte, Finansagenda 2015 Birgitte Kofod Olsen, partner, Ph.D., Carve Consulting Vi skaber muligheder & realiserer potentialet sammen Et højt niveau af it-sikkerhed og privatlivsbeskyttelse er med til
Persondataforordningen. Overblik over initiativer og ansvar. Dubex Summit - Rasmus Lund november 2016
Persondataforordningen Overblik over initiativer og ansvar Dubex Summit - Rasmus Lund november 2016 Rasmus Lund Advokat, partner Leder af persondata team Agenda Henning Mortensen, DI har givet overblik
Agenda. Introduktion: Rasmus & CyberPilot. Eksempler fra det virkelig verden. Persondataforordningen & IT-sikkerhed (hint: ISO27001)
IT-sikkerhed med Agenda Introduktion: Rasmus & CyberPilot Eksempler fra det virkelig verden Persondataforordningen & IT-sikkerhed (hint: ISO27001) Risikovurdering som værktøj til at vælge tiltag Tiltag
Hvordan sikres personfølsomme data - og adgangen til disse så persondataloven overholdes. Klaus Kongsted, CRO, Dubex A/S Dubex A/S, den 5.
Hvordan sikres personfølsomme data - og adgangen til disse så persondataloven overholdes Klaus Kongsted, CRO, Dubex A/S Dubex A/S, den 5. maj 2015 Den nuværende persondatalov Fra år 2000, løbende smårevisioner
EU GDPR Endnu en Guide
EU GDPR Endnu en Guide Tonny Rabjerg New security Erfaren software leder vendors med tung are ledelses coming baggrund into the indenfor marketplace IT offering solutions Sikkerhed, that provide Outsourcing
Ny persondataforordning
Ny persondataforordning GUIDE Hvorfor? Ny persondataforordning Den eksisterende persondatalov gennemfører direktiver fra 1995 en tid, som digitaliseringen for længst har overhalet. En ny persondataforordning
Data protection impact assessment
Data protection impact assessment Data protection impact assessment DPIA Den dataansvarlige skal gennemføres en DPIA under forudsætning af: Anvendelse af nye teknologier Betydeligt omfang, formålets karakter,
EU S PERSONDATAFORORDNING & CLOUD COMPUTING
EU S PERSONDATAFORORDNING & CLOUD COMPUTING Kan man ifølge EU s Persondataforordning bruge Cloud Computing til personhenførbare data? JA, naturligvis forordningen afgør ikke, hvilken arkitektur eller teknologi,
Forordningens sikkerhedskrav
Forordningens sikkerhedskrav Klaus Kongsted, Dubex DI, 12. oktober 2016 Agenda Hvordan håndteres Risikovurdering Passende tekniske og organisatoriske foranstaltninger Godkendte adfærdskodekser og certificering
Persondataforordningen...den nye erklæringsstandard
www.pwc.dk Persondataforordningen...den nye erklæringsstandard September 2017 Revision. Skat. Rådgivning. Personsdataforordningen igen. Udkast til erklæring i høring hos revisorer, advokater, databehandlere,
Persondataforordningen
Direktionsmøde den 11. oktober 2017 Bilag 3.1 Persondataforordningen Betydning for DGI (minus foreninger disse vejledes særskilt og i samarbejde med DIF) Navn Navnesen Persondataforordning = Databeskyttelsesforordning
Security & Risk Management Summit
Security & Risk Management Summit Hvor og hvornår skaber Managed Security Services værdi? Business Development Manager Martin Jæger Søborg, 6. november 2014 DUBEX SECURITY & RISK MANAGEMENT SUMMIT 2014
Persondataforordningen fra Dansk Energis perspektiv. Xellent inspirationsdag, 1. juni 2017
Persondataforordningen fra Dansk Energis perspektiv Xellent inspirationsdag, 1. juni 2017 Brancheorganisationen Mathilde Øelund Jensen Konsulent cand. Jur. Direkte: 35 300 422 [email protected] Agenda
persondataforordningen
ASPECT4 HRM og persondataforordningen v. Maria Sewohl og Poul Rabjerg Persondataforordningen GDPR (General Data Protection Regulation) Træder i kraft den 25. maj 2018 1.-behandling i Folketinget den 16.
Security & Risk Management Update 2017
Security & Risk Management Update 2017 Scandic Bygholm Park, Horsens, den 1. juni 2017 Premium partner: Partnere: Organisationens ansvar og seneste danske vejledninger Rasmus Lund, Delacour, og Klaus Kongsted,
Struktureret compliance. 9 måneder med GDPR-compliance krav hvordan er det gået?
Struktureret compliance 9 måneder med GDPR-compliance krav hvordan er det gået? Introduktion Agenda Kort om Siscon og Jesper GDPR projektet OVERSTÅET eller tid til eftersyn!!? Eftersyn AS-IS GAPs? Struktur
Persondatareguleringen. Hvorfor, hvornår, systemet og lidt om maj 2018
Persondatareguleringen Hvorfor, hvornår, systemet og lidt om maj 2018 Hvorfor? I er så meget i et brændpunkt for persondataretten, at vi er nødt til at stige op i helikopteren. Hvad tænker EU? Hvad tænker
Bilag 1 Databehandlerinstruks
Bilag 1 Databehandlerinstruks 1 1. Databehandlerens ansvar Databehandling omfattet af Databehandleraftalen skal ske i overensstemmelse med denne instruks. 2. Generelt 2.1 Databehandleren skal som minimum
EU s persondataforordning. Chefkonsulent Karsten Vest Nielsen Kontor for It-sikkerhed og Databeskyttelse
EU s persondataforordning Chefkonsulent Karsten Vest Nielsen Kontor for It-sikkerhed og Databeskyttelse Disposition Kort om forordningen Implementering - Processen i Justitsministeriet og UVM i forhold
Persondataforordning og IT-sikkerhed - hvordan har vi grebet det an
Persondataforordning og IT-sikkerhed - hvordan har vi grebet det an Erfa-møde Administration og Regnskab 11.+12. oktober 2017 //KSH Persondataforordning Ved alle hvad det er? Regelsæt vedr. behandlingen
EU-Persondataforordningen. Steen Okkels Nørby, Supply Chain Manager/Projektleder hos NOVAX, IT-branchen 20 år,
Steen Okkels Nørby, Supply Chain Manager/Projektleder hos NOVAX, IT-branchen 20 år, NOVAX, Kontorer i Lystrup og Taastrup, +50 ansatte, Virksomhed med vækstambitioner vil fordoble resultat på 3 år, Udvikler,
Persondataforordningen
Persondataforordningen Den offentlige uddannelsesdag, 4. oktober 2013 Ved partner Thomas Munk Rasmussen og persondataspecialist, ph.d. Charlotte Bagger Tranberg 2 Aktuelt persondataret Brud på sikkerheden
GDPR og ISO-standarderne Få styr på værktøjskassen af ISO-standarder
GDPR og ISO-standarderne Få styr på værktøjskassen af ISO-standarder Siscon Konference 2019 Standarder 1. JTC 1/SC 27: IT Security techniques 2. CEN-CENELEC: Cyber Security and Data Protection Den nationale
Mobil IT Sikkerhed. / Mette Nikander
Mobil IT Sikkerhed / Mette Nikander C-cure Etableret i 1993 Specialiseret i IT Sikkerhed Samarbejder med både danske og internationale leverandører Internationalt netværk af sikkerhedsspecialister Fungerende
Plesner Certifikat i Persondataret
Plesner Certifikat i Persondataret Plesner Certifikat i Persondataret Med vedtagelsen af EU s persondataforordning indføres et krav om udpegning af en Data Protection Officer (DPO) for en række organisationer,
Pia Conradsen, 25. april 2017 Finder anvendelse pr. d. 25. maj 2018 i Danmark Baggrund, formål og anvendelse Interessenter Databehandler Persondata Sonlincs aktiviteter og overordnet plan Anbefalinger
Status fra Sikkerhedsfronten. Jens Borup Pedersen DK-CERT/DeiC
Status fra Sikkerhedsfronten Jens Borup Pedersen DK-CERT/DeiC Status fra Sikkerhedsfronten Digitale trusselsbillede under forandring. Udgangspunkt i DK-CERTs aktiviteter. Tendenser lige nu,- hvad har drevet
EU GDPR og IT-sikkerhedsløsninger v/jørgen Hartig
EU GDPR og IT-sikkerhedsløsninger v/jørgen Hartig Baggrund og idé EU GDPR (General Data Protection Regulation) er nok det varmeste emne for tiden. Bagkanten er den 25. maj 2018. Størstedelen af EU GDPRs
Konsekvensanalyser i praksis: hvorfor, hvornår og hvordan
Konsekvensanalyser i praksis: hvorfor, hvornår og hvordan Databeskyttelsesdagen 2017 Birgitte Kofod Olsen, partner, Ph.d., Carve Consulting Vi skaber muligheder & realiserer potentialet sammen Præsentation
Tjekliste til arbejde med persondata. Branchefælleskab for Intelligent Energi
Tjekliste til arbejde med persondata Branchefælleskab for Intelligent Energi Dataanvendelse i energisektoren Smart Grid, Smart Energi, Smart City og Smart Home er bare nogle af de begreber, som relaterer
DATABEHANDLERAFTALE. Mellem parterne: Den dataansvarlige myndighed Regioner og kommuner (herefter Dataansvarlig )
DATABEHANDLERAFTALE Mellem parterne: Den dataansvarlige myndighed Regioner og kommuner (herefter Dataansvarlig ) og Databehandler Dansk Telemedicin A/S Robert Jacobsens Vej 68 2300 København S CVR.nr.:
General Data Protection Regulation
General Data Protection Regulation Agenda Overblik over forordningen Kamstrup Security Organisation Dataansvarlig/Databehandler Produkt design Kamstrup GDPR fremadrettet 2 General Data Protection Regulation
Handleplan for informationssikkerhed 2017 i Region Midtjylland - oversigt over initiativer/faser som forventes afsluttet i 2017
Regionshuset Viborg Regionssekretariatet Skottenborg 26 Postboks 21 DK-8800 Viborg Tel. +45 7841 0000 [email protected] www.rm.dk Handleplan for informationssikkerhed 2017 i Region Midtjylland - oversigt over
1 Bliv klar til EU s nye Persondataforordning Bliv klar til EU s Persondataforordning GDPR
Bliv klar til EU s nye Persondataforordning Bliv klar til EU s Persondataforordning GDPR Bliv klar til EU s Persondataforordning (GDPR) Bliv klar til EU s Persondataforordning (GDPR) Er i klar til de nye
PERSONDATAFORORDNINGEN - TOPDANMARKS ARBEJDE MED AT SKABE COMPLIANCE. DI ITEK 14. juni 2016 Koncern IT-sikkerhedschef Brian Lind
PERSONDATAFORORDNINGEN - TOPDANMARKS ARBEJDE MED AT SKABE COMPLIANCE DI ITEK 14. juni 2016 Koncern IT-sikkerhedschef Brian Lind 1 1 MIT KØREKORT 16 år i Topdanmark i it-sikkerhedschefstolen Complianceansvarlig
BIG DATA OG PERSONDATABESKYTTELSE
BIG DATA OG PERSONDATABESKYTTELSE B R A I N S B U S I N E S S / I C T N O R T H - K O N F E R E N C E D. 1 3. S E P T E M B E R 2 0 1 6 S Ø R E N S A N D F E L D J A K O B S E N P R O F E S S O R, P H.
Databeskyttelsesdagen
www.pwc.dk Databeskyttelsesdagen GDPR: Ping-pong mellem teori og praksis! Revision. Skat. Rådgivning. Præsentation Claus Bartholin Senior Manager, IT Risk Assurance E: [email protected] T: +45 3945 3973 M: +45
GDPR En praktisk tilgang
1 Disposition GDPR En praktisk tilgang 2 Om AO Grundlagt i 1914 Grossist i byggebranchen 49 håndværkerbutikker i Danmark, 5 i Sverige og 1 i Estland Salg til private gennem billigvvs.dk og greenline Ca.
Er du nu HELT klar til GDPR? Bosted Temadag Rune Andersen, Manager, Product Management, EG
Er du nu HELT klar til GDPR? Bosted Temadag Rune Andersen, Manager, Product Management, EG Agenda Oplæg fra EG A/S GDPR Egne nedslag i emner, der tales meget om Status på EG s arbejde med compliance Hvad
1. Har jeres organisation kendskab til den nye databeskyttelsesforordning?
Her finder I 12 spørgsmål, som I, der er dataansvarlige, med fordel kan forholde jer til allerede nu for at forberede jer på den nye databeskyttelsesforordning, som finder anvendelse fra den 25. maj 2018.
JDM Sikkerhedsaftale. - et vigtigt skridt mod overholdelse af EU Persondataforordningen GDPR
JDM Sikkerhedsaftale - et vigtigt skridt mod overholdelse af EU Persondataforordningen GDPR Dagsorden Hvem er JDM? Perspektiv og hvad er GDPR Tidens trusselsbillede Praktisk tilgang til GDPR Hvad er passende
PERSONDATAREGLERNE MOCH STANDARDKURSUS. Persondata reglerne ET KURSUS OM BEHANDLING AF PERSONOPLYSNINGER
PERSONDATAREGLERNE MOCH STANDARDKURSUS Persondata reglerne ET KURSUS OM BEHANDLING AF PERSONOPLYSNINGER INDHOLD Side 4 Side 6 Side 7 Side 8 Persondatareglerne Kursets indhold Kursets form Det praktiske
Persondataforordningen
Persondataforordningen Myter og muligheder løsninger og praktiske ansvisninger August 2016 ATV s digitale vismænd Temamøde om persondataforordningen Advokat Janne Glæsel - [email protected] 1
BILAG 5 DATABEHANDLERAFTALE
BILAG 5 DATABEHANDLERAFTALE INDHOLDSFORTEGNELSE 1. Formål og omfang... 5 2. Databehandlers opgave... 5 3. Instruks... 5 4. Brug af ekstern Databehandler eller underleverandør... 5 5. Behandling i udlandet...
Persondataforordningen. Fra papir til handling
Persondataforordningen Fra papir til handling Hvad er privacy? Hvad er det egentlig vi vil beskytte? Territorial privacy: Afgrænsning af privatsfæren vs. arbejdspladsen, det offentlige rum - f.eks. i forhold
