EU GDPR og IT-sikkerhedsløsninger v/jørgen Hartig
|
|
|
- Victoria Pedersen
- 8 år siden
- Visninger:
Transkript
1 EU GDPR og IT-sikkerhedsløsninger v/jørgen Hartig
2 Baggrund og idé EU GDPR (General Data Protection Regulation) er nok det varmeste emne for tiden. Bagkanten er den 25. maj Størstedelen af EU GDPRs indhold har fokus på arbejdsgange, jura og organisering i virksomheden og kobling til 3. part. Dertil kommer teknologiske implementeringer, som kan hjælpe med compliance krav. Ideen med dette indlæg er at mappe udvalgte artikler hvor IT-sikkerhedsteknologier (Cisco og andre) bør anvendes og komme med input til fokusområder og sikkerhedsmæssige discipliner. Der præsenteres forslag til, hvor din virksomhed bør sættes ind.
3 Agenda - Hvad er EU GPDR? - Fokus på 4 områder: - Databruddet hvad er kravene omkring dokumentation og frister? - Bødestørrelser hvad bestemmer bødens størrelse? - Databeskyttelsesrådgiver (DPO) Opgaver og relaterede discipliner? - IT-sikkerhedsløsninger hvor bør din virksomhed fokusere? - Anbefalinger til processen til at komme i gang og arbejde videre med projektet. - Nyttige links
4 Overblik EU GDPR
5 Hvad er EU GPDR 2016/679? Afløser af: Direktiv 95/46/EF af 24. oktober 1995 om beskyttelse af fysiske personer i forbindelse med behandling af personoplysninger og om fri udveksling af sådanne oplysninger. Dette direktiv ophæves pr. 25. maj Det er et regulativ, hvilket betyder at det er en EU-lov, og skal indarbejdes i national lov i de respektive nationer. Hvor rammer EU GPDR? Fastsættelse af regler om beskyttelse af fysiske personer i forbindelse med behandling af personoplysninger og regler om fri udveksling af personoplysninger Behandling af persondata, der helt eller delvis foretages ved hjælp af automatisk databehandling, og på anden ikkeautomatisk behandling af personoplysninger, der er eller vil blive indeholdt i et register.
6 Overblik artiklernes fokus Kapitler Beskrivelse Antal artikler no. Procedurefokus i virksomheden Aftale Fokus/Jura Teknologi Fokus 1 Generelle bestemmelser P 2 Principper S P S 3 Den registreredes rettigheder P P 4 Dataansvarlig og databehandler P P 5 Overførsler af personoplysninger til tredjelande eller internationale organisationer P P S 6 Uafhængige tilsynsmyndigheder P 7 Samarbejde og sammenhæng S P 8 Retsmidler, ansvar og sanktioner P 9 Bestemmelser vedrørende specifikke behandlingssituationer S P 10 Delegerede retsakter og gennemførelsesforanstaltninger P 11 Afsluttende bestemmelser P Total 99 P- primært fokus S- sekundært fokus
7 Vigtige punkter Der kommer en mulighed for at blive certificeret. EU GDPR er på flere punkter ikke konkret ift. kontroller -> ISO27001 kan være en god guideline. Konkretisering af visse bestemmelser fastlægges i de enkelte nationer, indenfor de rammerne i artiklerne i GPDR. Pr. feb nye guidelines fra WP29: Databeskyttelsesrådgivere Dataportabilitet og Identificering af den ledende tilsynsmyndighed.
8 WP29 Arbejdsgrupper frem til 2018 Under European Data Protection Board : Future of Privacy subgroup Key Provisions subgroup Technology subgroup International Transfers subgroup Borders, Travel and Law Enforcement subgroup E-government subgroup Financial matters subgroup Cooperation subgroup
9 Interessenter og snitflader EU kommisionsudvalg National tilsynsmyndighed Den registrerede Dataansvarlig Databehandler Indsigt. Datamobilitet. Tydelig kommunikation. Retten til at blive glemt. garantier forpligtelser Sikkerhed Processer. Teknologi. Juridiske forhold. Compliance. Accountability. garantier forpligtelser Sikkerhed Processer. Teknologi. Juridiske forhold. Compliance.
10 Eksempler på persondata? (artikel 4) Information, der direkte eller indirekte kan identificeres en fysisk person: navn et identifikationsnummer lokaliseringsdata en online identifikator et eller flere elementer som personen: fysiske fysiologiske genetiske psykiske økonomiske kulturelle eller sociale identitet Profilering: Automatisk behandling og analyse af personoplysninger, som kan føre til forudsige forhold omkring: Arbejdsindsats økonomiske situation helbred personlige præferencer interesser pålidelighed adfærd geografisk position eller bevægelser.
11 - Databruddet hvad er kravene omkring dokumentation og frister? -Bødestørrelser hvad bestemmer bødens størrelse?
12 Anmeldelse af brud (artikel 33) Ved brud på persondatasikkerheden anmelder den dataansvarlige uden unødig forsinkelse og om muligt senest 72 timer, efter at denne er blevet bekendt med det, bruddet på persondatasikkerheden til tilsynsmyndigheden. Min. Indhold af anmeldelse a) beskrive karakteren af bruddet (kategorierne og ca. antal berørte registrerede) b) navn på og kontaktoplysninger for databeskyttelsesrådgiveren. c) beskrive de sandsynlige konsekvenser af bruddet på persondatasikkerheden d) beskrive de foranstaltninger, som er truffet for at håndtere bruddet og begrænse skaderne. Den dataansvarlige dokumenterer alle brud på persondatasikkerheden, herunder de faktiske omstændigheder ved bruddet på persondatasikkerheden, dets virkninger og de trufne afhjælpende foranstaltninger. Denne dokumentation skal kunne sætte tilsynsmyndigheden i stand til at kontrollere, at denne artikel er overholdt.
13 Underretning om brud til registrerede (artikel 34) Breach er opdaget Krypteret? Andre aktiviteter hos dataansv.? Uforholdsmæssig stor indsats? Høj risiko ift. data? Besked til registrerede uden unødigt ophold.
14 Bøder vurdering af størrelse? (artikel 83) Bødens størrelse bestemmes af: overtrædelsens karakter, omfang eller formål samt antal registrerede samt skade forsætligt eller uagtsomt? Foranstaltninger, der er truffet for at begrænse den skade, som den registrerede har lidt? Grad af ansvar under hensyntagen til tekniske og organisatoriske foranstaltninger eventuelle relevante tidligere overtrædelser? graden af samarbejde med tilsynsmyndigheden for at afhjælpe overtrædelsen og begrænse de negative konsekvenser ved breach kategorier af personoplysninger, der er berørt af overtrædelsen? Hvordan fik tilsynsmyndigheden kendskab til overtrædelsen, navnlig om den dataansvarlige eller databehandleren har underrettet om overtrædelsen, og i givet fald i hvilket omfang overholdelse af de påkrævede foranstaltninger og adfærdskodeks? om der er andre skærpende eller formildende faktorer ved sagens omstændigheder, såsom opnåede økonomiske fordele eller undgåede tab som direkte eller indirekte følge af overtrædelsen.
15 Databeskyttelsesrådgiver (DPO) Opgaver og relaterede discipliner?
16 DPO ens opgaver og rolle (artikel 37-39) Underrette og rådgive om forpligtelser i henhold til databeskyttelse Overvåge overholdelsen om databeskyttelse igennem virksomhedens opstillede politikker om beskyttelse af personoplysninger, herunder: fordeling af ansvar, oplysningskampagner uddannelse af det relevant personale Revisioner Rådgive ift. konsekvensanalysen Overvåge dens opfyldelse af konsekvens-analysen samarbejde med tilsynsmyndigheden Databeskyttelsesrådgiveren skal vurdere den risiko, der er forbundet med behandlingsaktiviteter, behandlings karakter, omfang, sammenhæng og formål.
17 Den Dataansvarlige ansvar (artikel 24) Dataansvarlige skal gennemføre passende tekniske og organisatorisk foranstaltninger, som står mål med: - Databehandlingens karakter og omfang, sammenhæng og formål - Risici - Alvor for fysiske personers rettigheder og frihedsrettigheder - Den dataansvarlige skal bevise at forordningen overholdes med de indførte foranstaltninger.
18 Din beskyttelse imod IT-angreb? Forsvare Opdage Beredskab Reetablere Analyse 100% 0% Modenhedsniveau - Technologier? - Processer? - Tekniske kapaciteter? - Awareness?
19 Sandsynlighed og konsekvens betragtninger
20 Oversigt over behandlingsaktiviteter (artikel 30) Fortegnelse over behandlingsaktiviteter skal indeholde; a) Navn på og kontaktoplysninger for den dataansvarlige og, hvis det er relevant, den fælles dataansvarlige. b) formålene med behandlingen c) en beskrivelse af kategorierne af registrerede og kategorierne af personoplysninger d) de kategorier af modtagere, som personoplysningerne er eller vil blive videregivet til, herunder modtagere i tredjelande eller internationale organisationer e) Evt. overførsler af personoplysninger til et tredjeland samt dokumentation for passende garantier f) Hvis det er muligt, de forventede tidsfrister for sletning af de forskellige kategorier af oplysninger g) hvis det er muligt, en generel beskrivelse af de tekniske og organisatoriske sikkerhedsforanstaltninger
21 Risiko-styret approach i EU GDPR EU GDPR
22 IT-sikkerhedsløsningen hvor bør din virksomhed fokusere?
23 Behandlingssikkerhed (artikel 32) 1. Etablering af tekniske løsninger og organisatorisk foranstaltninger, som matcher risici (sandsynlighed vs. Konsekvens) ift personlige informationer. Passende foranstaltninger og indsatsområder: Pseudonymisering og kryptering af personoplysninger evne til at sikre vedvarende fortrolighed, integritet, tilgængelighed og robusthed af behandlingssystemer og -tjenester evne til rettidigt at genoprette tilgængeligheden af og adgangen til personoplysninger i tilfælde af en fysisk eller teknisk hændelse en procedure for regelmæssig afprøvning, vurdering og evaluering af effektiviteten af de tekniske og organisatoriske foranstaltninger til sikring af behandlingssikkerhed. 2. Ved vurderingen af, hvilket sikkerhedsniveau der er passende, tages der navnlig hensyn til de risici, som behandling udgør, navnlig ved hændelig eller ulovlig tilintetgørelse, tab, ændring, uautoriseret videregivelse af eller adgang til personoplysninger, der er transmitteret, opbevaret eller på anden måde behandlet. 3.Overholdelse af en godkendt adfærdskodeks som omhandlet i artikel 40 eller en godkendt certificeringsmekanisme som omhandlet i artikel 42 kan bruges som et element til at påvise overholdelse af kravene i nærværende artikels stk. 1.
24 Teknologiers opgave ved et breach Infektion Time to detect Opdagelse Time to respond Clean Teknologi og visibilitet Beredskab og processer
25 Endpoint infektion # Cisco teknologier gw. (spam filter og AMP) Klient med AMP for endpoint Netværk med Stealthwatch 2 DNS-beskyttelse Umbrella Next Gen Fw AMP/URL/IPS 3 Next Gen Fw AMP/URL/IPS Klient med AMP for endpoint Fil server 4 3 Mail GW Mail server 4 Klient med AMP for endpoint Netværk med Stealthwatch Netværkssegm., med ISE, ACI og ASAv
26 Netværkssegmentering GDPR foreskriver at man skal holde styr på og kontrollere adgangen til de ressourcer, hvor de personlige data gemmes og behandles. (Artikel 28, 30, 70, etc.) Der skal dokumenteres på Hvem Hvad Hvordan Hvornår Netværksbaseret adgangskontrol og segmentering giver en visibilitet og mulighed for at implementere policy-baseret regler. Dette mindsker komplekse adgangskontrol, som sikkerhedspolitikker opdateres og distribueres dynamisk. Opdeling af netværk (fysisk eller logisk) med tilhørende sikkerhedsfeatures minimere angrebsfladen og impact af en given hændelse.
27 SIEM Security Incident & Event Management
28 Vulnerability Management
29 Data discovery
30 Identity & Access Management
31 GRC-værktøj
32 Anbefaling og nyttige links
33 5 vigtige punkter til din start på EU GDPR #1 Buy-in fra ledelse og etablering af projekt gruppe #2 - Skab et overblik #3 Skab visibilitet #4 Styr på processer via GRC tool #5 Styr på aftaler med 3. part
34 Vigtige spørgsmål at kunne besvare Hvilke personlige data informationer bliver behandlet? DataFlow og data life-cycle management? Hvor er de placeret i virksomhedens infrastruktur? Hvordan er disse data overført imellem Dataansvarlig og databehandler (og evt. 3. part og udenfor EU)? Hvordan er de sikret fra indsamling til sletning? Hvem har ansvaret for data og systemer? Har vi processer, teknologier og planer til at håndtere et evt. breach?
35 Nyttige links Datatilsynets artikel 29 Gruppen : Hjemmeside om Databeskyttelsesforordningen: EU artikel 29 gruppen : IAPP International Association of Privacy Proffesional: Erhvervsstyrelsen: sikkerhed.pdf
36 Tak for jeres tid Jørgen Hartig Mobil
Databehandleraftale. Mellem. Den dataansvarlige: Virksomhed: CVR: Adresse: Postnummer & By: Land: Databehandleren. Virksomhed: OnlineFox CVR:
Databehandleraftale Mellem Den dataansvarlige: Virksomhed: CVR: Adresse: Postnummer & By: Land: og Databehandleren Virksomhed: OnlineFox CVR: 38687794 Adresse: Pilagervej 32 Postnummer & By: 4200 Slagelse
Retningslinje om fortegnelser over behandlingsaktiviteter
Retningslinje om fortegnelser over behandlingsaktiviteter Anvendelsesområde Retningslinje om fortegnelser over behandlingsaktiviteter er udarbejdet i overensstemmelse med kravene i Europa-Parlamentets
Bilag 8. Retningslinje om brud på persondatasikkerheden. Anvendelsesområde. Formål. Definitioner
Bilag 8 Retningslinje om brud på persondatasikkerheden Anvendelsesområde Retningslinje om brud på persondatasikkerheden er udarbejdet i overensstemmelse med kravene i Europa- Parlamentets og Rådets forordning
Introduktion til persondataforordning
Introduktion til persondataforordning Lektor Dorte Høilund Anvendelse fra 25. maj 2018 Direktiv contra forordning Mange muligheder for nationale særregler Opbygning og struktur Forslag til Databeskyttelseslov
JDM Sikkerhedsaftale. - et vigtigt skridt mod overholdelse af EU Persondataforordningen GDPR
JDM Sikkerhedsaftale - et vigtigt skridt mod overholdelse af EU Persondataforordningen GDPR Dagsorden Hvem er JDM? Perspektiv og hvad er GDPR Tidens trusselsbillede Praktisk tilgang til GDPR Hvad er passende
Databehandleraftale. Mellem. Den dataansvarlige. Databehandleren. ErhvervsHjemmesider.dk ApS CVR Haslegårdsvej 8.
Databehandleraftale Mellem Den dataansvarlige og Databehandleren ErhvervsHjemmesider.dk ApS CVR 36944293 Haslegårdsvej 8 8210 Aarhus V DK 1 Indhold 2 Baggrund for databehandleraftalen... 3 3 Den dataansvarliges
Brud på datasikkerheden
Brud på datasikkerheden Anvendelsesområde Retningslinje om brud på persondatasikkerheden er udarbejdet i overensstemmelse med kravene i Europa-Parlamentets og Rådets forordning (EU) 2016/679 af 27. april
Persondataforordningen den 20. februar 2018
Persondataforordningen den 20. februar 2018 Hvorfor går så mange nu op i persondata? Under den nye Databeskyttelsesforordning er man pligtig til at kunne påvise, at man overholder reglerne Under forordningen
WinWinWeb Databehandleraftale. Databehandleraftale. Mellem. Den Dataansvarlige: Kunden. Databehandleren: WinWinWeb CVR:
Databehandleraftale Mellem Den Dataansvarlige: Kunden og Databehandleren: WinWinWeb CVR: 35 62 15 20 Odinsvej 9 2800 Kgs. Lyngby Danmark Side 1 af 12 1 Baggrund for databehandleraftalen 1. Denne aftale
Databehandleraftale Bilag 8 til Contract regarding procurement of LMS INDHOLD
INDHOLD INDHOLD... 1 1. Baggrund... 2 2. Definitioner... 2 3. Behandling af personoplysninger... 3 4. Behandlinger uden instruks... 3 5. Sikkerhedsforanstaltninger... 3 6. Underdatabehandling... 4 7. Overførsel
Persondataforordningen. Konsekvenser for virksomheder
Persondataforordningen Konsekvenser for virksomheder Sikkerhedsforanstaltninger (A32) Sikkerhedsforanstaltninger Der skal iværksættes passende tekniske og organisatoriske sikkerhedstiltag Psedonymisering
BEK nr 529 af 02/05/2019 (Gældende) Udskriftsdato: 20. juni Senere ændringer til forskriften Ingen
BEK nr 529 af 02/05/2019 (Gældende) Udskriftsdato: 20. juni 2019 Ministerium: Undervisningsministeriet Journalnummer: Undervisningsmin., Styrelsen for It og Læring, j.nr. 18/13045 Senere ændringer til
Cirkulæreskrivelse om fælles dataansvar for visse administrative systemer, som stilles til rådighed af Styrelsen for It og Læring
Cirkulæreskrivelse om fælles dataansvar for visse administrative systemer, som stilles til rådighed af Styrelsen for It og Læring 1. Indledning 1.1. Denne cirkulæreskrivelse er udarbejdet af Styrelsen
Vandforsyningens håndtering af den kommende persondataforordning. Danske Vandværker
Vandforsyningens håndtering af den kommende persondataforordning Danske Vandværker Praktiske spørgsmål vi modtog Hvem har ansvaret for beskyttelse af forbrugernes persondata? Er medlemslister i ringbindsmapper
Databehandleraftale (Skabelon fra Datatilsynet)
Databehandleraftale (Skabelon fra Datatilsynet) Mellem Den dataansvarlige: [Navn] CVR [CVR-nummer] [Adresse] [Postnummer og by] [Land] og Databehandleren [Navn] CVR [CVR-nummer] [Adresse] [Postnummer og
Persondatareguleringen. Hvorfor, hvornår, systemet og lidt om maj 2018
Persondatareguleringen Hvorfor, hvornår, systemet og lidt om maj 2018 Hvorfor? I er så meget i et brændpunkt for persondataretten, at vi er nødt til at stige op i helikopteren. Hvad tænker EU? Hvad tænker
Overblik over persondataforordningen
Overblik over persondataforordningen November 2016 2 Sanktioner Overtrædelsestype: Indhentning af samtykke ift. børn Behandlinger, som ikke kræver identifikation Data protection by Design/Default Delt
Databeskyttelsesdagen
www.pwc.dk Databeskyttelsesdagen GDPR: Ping-pong mellem teori og praksis! Revision. Skat. Rådgivning. Præsentation Claus Bartholin Senior Manager, IT Risk Assurance E: [email protected] T: +45 3945 3973 M: +45
3 Omfattede typer af personoplysninger og kategorier af registrerede
1 Behandlingsformål og behandlingsomfang Denne Databehandleraftale (Databehandleraftalen) er indgået som del af eller under henvisning til, at Parterne har aftalt en eller flere leveringer af it-ydelser
